Vulnerabilitate în serverul DNS BIND, care nu exclude executarea de cod de la distanță

Au fost publicate actualizări corective pentru ramurile stabile ale serverului DNS BIND 9.11.28 și 9.16.12, precum și pentru ramura experimentală aflată în dezvoltare 9.17.10. În noile versiuni a fost remediată o vulnerabilitate (CVE-2020-8625) care provine dintr-o supraîncărcare a buffer-ului și care ar putea permite executarea de cod de la distanță de către un atacator. Până în prezent, nu au fost identificate dovezi ale existenței exploatabilităților funcționale.

Problema este cauzată de o eroare în implementarea mecanismului SPNEGO (Mecanismul de Negociere Simple și Protejate GSSAPI), utilizat în GSSAPI pentru negocierea metodelor de securitate folosite de client și serverul metode de protecție. GSSAPI este folosit ca protocol de nivel înalt pentru schimbul securizat de chei prin intermediul extensiei GSS-TSIG, utilizată în procesul de autentificare a actualizărilor dinamice ale zonelor DNS.

Vulnerabilitatea afectează sistemele în care este activată utilizarea GSS-TSIG (de exemplu, dacă sunt utilizate setările tkey-gssapi-keytab și tkey-gssapi-credential). GSS-TSIG este utilizat de obicei în medii mixte, în care BIND este combinat cu controlerele domeniu Active Directory sau în cadrul integrării cu Samba. În configurația implicită, GSS-TSIG este dezactivat.

O soluție alternativă pentru blocarea problemei, care nu necesită dezactivarea GSS-TSIG, este compilarea BIND fără suport pentru mecanismul SPNEGO, care poate fi dezactivat prin specificarea opțiunii «—disable-isc-spnego» atunci când se lansează scriptul «configure». În distribuțiile actuale, problema rămâne nerezolvată. Puteți urmări apariția actualizărilor pe următoarele pagini: Debian, RHEL, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster