Vulnerabilitățile din PowerDNS Authoritative Server

Disponibile actualizări pentru serverul DNS autoritativ PowerDNS Authoritative Server 4.3.1, 4.2.3 și 4.1.14, în care remediate patru vulnerabilități, două dintre ele putând duce potențial la execuția codului de către un atacator.

Vulnerabilitățile CVE-2020-24696, CVE-2020-24697 și CVE-2020-24698
afectează cod cu implementarea mecanismului de schimb de chei GSS-TSIG. Vulnerabilitățile se manifestă doar când PowerDNS este compilat cu suport pentru GSS-TSIG ("--enable-experimental-gss-tsig", care nu este utilizat implicit) și pot fi exploatate prin trimiterea unui pachet de rețea format special. Vulnerabilitățile CVE-2020-24696 și CVE-2020-24698, cauzate de o condiție de cursă și o eliberare dublă a memoriei, pot duce la blocarea aplicației sau la execuția codului de către atacator în timpul procesării cererilor cu semnături GSS-TSIG incorecte. Vulnerabilitatea CVE-2020-24697 este limitată la o incapacitate de a servi cererile. Deoarece codul GSS-TSIG nu a fost folosit implicit, inclusiv în pachetele de distribuție, și poate conține alte probleme, s-a decis eliminarea sa completă în versiunea PowerDNS Authoritative 4.4.0.

CVE-2020-17482 poate duce la scurgeri de informații din memoria neinițializată a procesului, dar se manifestă doar atunci când cererile sunt procesate de utilizatori autentificați care au capacitatea de a adăuga noi înregistrări în zonele DNS gestionate de server.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster