Përditësimi i DNS-serverit BIND me eliminimin e një dobësie që mundëson ekzekutimin e kodit nga distanca.

Janë publikuar përditësime korrigjuese për degët stabil të serverit DNS BIND 9.11.31 dhe 9.16.15, si edhe për degën eksperimentale në zhvillim 9.17.12. Në këto lëshime janë zgjidhur tre vulnerabilitete, njëra prej të cilave (CVE-2021-25216) çon në mbushjen e tamponit. Në sistemet 32-bit, vulnerabiliteti mund të shfrytëzohet për ekzekutimin e kodit në distancë nga një sulmues përmes dërgimit të një kërkese GSS-TSIG të formuar veçmas. Në sistemet 64-bit, problemi kufizohet në ndalimin e procesit named.

Problemi shfaqet vetëm kur aktivizohet mekanizmi GSS-TSIG, i cili aktivizohet përmes konfiguroj tkey-gssapi-keytab dhe tkey-gssapi-credential. GSS-TSIG është i çaktivizuar në konfigurimin e parazgjedhur dhe përdoret zakonisht në mjedise të përziera, ku BIND kombinohet me kontrolluesit e domain-it Active Directory, apo gjatë integrimit me Samba.

Vulnerabiliteti shkaktohet nga një gabim në zbatimin e mekanizmit SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism), i përdorur në GSSAPI për të rënë dakord për metodat e përdorura nga klienti dhe server metodat e mbrojtjes. GSSAPI përdoret si një protokoll në nivel të lartë për shkëmbimin e sigurt të çelësave duke përdorur zgjerimin GSS-TSIG, i përdorur gjatë procesit të verifikimit të përditësimeve dinamike të zonave DNS.

Duke marrë parasysh që janë gjetur më parë vulnerabilitete kritike në implementimin e brendshëm të SPNEGO, implementimi i këtij protokoli është hequr nga baza e kodit të BIND 9. Për përdoruesit që kërkojnë mbështetje për SPNEGO, rekomandohet të përdorin një implementim të jashtëm, të ofruar nga biblioteka sistemike GSSAPI (ofrohet në MIT Kerberos dhe Heimdal Kerberos).

PĂ«rdoruesit e versioneve tĂ« vjetra tĂ« BIND, si njĂ« zgjidhje pĂ«r bllokimin e problemit, mund tĂ« çaktivizojnĂ« GSS-TSIG nĂ« cilĂ«simet (parametrat tkey-gssapi-keytab dhe tkey-gssapi-credential) ose tĂ« rbuild BIND pa mbĂ«shtetje pĂ«r mekanizmin SPNEGO (opsioni "—disable-isc-spnego" nĂ« skriptin "configure"). Mund tĂ« ndiqni shfaqjen e pĂ«rditĂ«simeve nĂ« shpĂ«rndarjet nĂ« faqet: Debian, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD. Paketat RHEL dhe ALT Linux ndĂ«rtohen pa mbĂ«shtetje tĂ« integruar pĂ«r SPNEGO.

Për më tepër, në përditësimet e shqyrtuara BIND janë zgjidhur edhe dy vulnerabilitete të tjera:

  • CVE-2021-25215 - crash of the named process when processing DNAME records (redirect of certain subdomain handling), leading to duplicates being added to the ANSWER section. Exploiting this vulnerability on authoritative DNS servers requires changes to the processed DNS zones, while for recursive serverĂ«sh the problematic record can be obtained after contacting the authoritative server.
  • CVE-2021-25214 - crash of the named process when processing specially formatted incoming IXFR requests (used for incremental transfer of DNS zone changes between DNS servers). This issue affects only systems that have allowed zone transfers from the attacking server (typically, zone transfers are used for synchronizing master and slave servers and are selectively allowed only for trusted servers). As a workaround to protect against this, IXFR support can be disabled by setting "request-ixfr no;".

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster