Actualizare a serverului DNS BIND cu remedierea unei vulnerabilități care permite execuția de cod de la distanță

Au fost publicate actualizări corective pentru versiunile stabile ale serverului DNS BIND 9.11.31 și 9.16.15, precum și pentru ramura experimentală aflată în dezvoltare 9.17.12. În noile eliberări au fost remediate trei vulnerabilități, dintre care una (CVE-2021-25216) duce la o depășire a buffer-ului. Pe sistemele pe 32 de biți, vulnerabilitatea poate fi exploatată pentru executarea de cod de la distanță de către un atacator prin trimiterea unei cereri GSS-TSIG pregătite special. Pe sistemele pe 64 de biți, problema se limitează la blocarea procesului named.

Problema apare doar când este activat mecanismul GSS-TSIG, activat prin setările tkey-gssapi-keytab și tkey-gssapi-credential. GSS-TSIG este dezactivat în configurația implicită și este de obicei utilizat în medii mixte, unde BIND este combinat cu controlere de domeniu Active Directory sau în integrarea cu Samba.

Vulnerabilitatea este cauzată de o eroare în implementarea mecanismului SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism), utilizat în GSSAPI pentru negocierea protocoalelor utilizate de client și serverul metode de protecție. GSSAPI este folosit ca protocol de nivel înalt pentru schimbul securizat de chei prin intermediul extensiei GSS-TSIG, utilizată în procesul de autentificare a actualizărilor dinamice ale zonelor DNS.

Deoarece vulnerabilitățile critice în implementarea încorporată a SPNEGO au fost descoperite și în trecut, implementarea acestui protocol a fost eliminată din baza de cod BIND 9. Pentru utilizatorii care au nevoie de suport pentru SPNEGO, se recomandă utilizarea unei implementări externe, furnizată de biblioteca de sistem GSSAPI (disponibilă în MIT Kerberos și Heimdal Kerberos).

Utilizatorii versiunilor anterioare ale BIND pot, ca o soluție temporară pentru a bloca problema, să dezactiveze GSS-TSIG în setări (parametrii tkey-gssapi-keytab și tkey-gssapi-credential) sau să recompună BIND fără suport pentru mecanismul SPNEGO (opțiunea „—disable-isc-spnego” în scriptul „configure”). Se pot verifica actualizările din distribuții pe paginile: Debian, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD. Pachetele RHEL și ALT Linux sunt compilate fără suport încorporat pentru SPNEGO.

În plus, actualizările in discuție pentru BIND au rezolvat încă două vulnerabilități:

  • CVE-2021-25215 — blocarea procesului named la procesarea înregistrărilor DNAME (redirijarea procesării unor subdomenii), care duc la adăugarea de duplicate în secțiunea ANSWER. Pentru a explota vulnerabilitatea pe serverele DNS autoritare, sunt necesare modificări în zonele DNS procesate, iar pentru cele recursive servere înregistrarea problematică poate fi obținută după contactarea unui server autoritativ.
  • CVE-2021-25214 — prăbușirea procesului named în timpul procesării unei cereri de intrare IXFR formulate special (folosită pentru transferul incremental între serverele DNS al modificărilor în zonele DNS). Problema afectează doar sistemele care au permis transferul zonelor DNS de la serverul atacator (de obicei, transferul zonelor este utilizat pentru sincronizarea serverelor master și slave și este permis selectiv doar pentru servere de încredere). Ca o soluție de protecție, se poate dezactiva suportul IXFR prin setarea „request-ixfr no;”.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster