Vulnerabilitet në serverin DNS BIND, i cili nuk përjashton ekzekutimin e kodit në distancë

Janë publikuar përditësime korrigjuese për degët stabile të serverit DNS BIND 9.11.28 dhe 9.16.12, si dhe për degën eksperimentale 9.17.10 që është në zhvillim. Në nxjerrjet e reja është eliminuar një vulnerabilitet (CVE-2020-8625) që mund të çojë në mbushjen e tamponit dhe potencialisht të mundësojë ekzekutimin e kodit nga një sulmues. Deri tani nuk janë zbuluar shenja të eksploitëve funksionalë.

Problemi është shkaktuar nga një gabim në implementimin e mekanizmit SPNEGO (Mekanizmi i Negocimit të GSSAPI të Thjeshtë dhe të Mbrojtur), i përdorur në GSSAPI për pajtimin e metodave të mbrojtjes të përdorura nga klienti dhe serverin metodave të mbrojtjes. GSSAPI përdoret si një protokoll në nivel të lartë për shkëmbimin e sigurt të çelësave përmes zgjerimit GSS-TSIG, që aplikohet gjatë procesit të verifikimit të dinamikës së përditësimeve të zonave DNS.

Vulnerabiliteti prek sistemet ku konfigurimet kanë aktivizuar përdorimin e GSS-TSIG (përdorim i konfigurimeve tkey-gssapi-keytab dhe tkey-gssapi-credential). GSS-TSIG zakonisht aplikohet në mjedise të përziera, ku BIND përzihet me kontrolluesit domenit Active Directory, ose gjatë integrimit me Samba. Në konfigurimin e paracaktuar, GSS-TSIG është i çaktivizuar.

Si njĂ« zgjidhje pĂ«r tĂ« anashkaluar problemin e bllokimit, pa e çaktivizuar GSS-TSIG, quhet ndĂ«rtimi i BIND pa mbĂ«shtetje pĂ«r mechanizmin SPNEGO, i cili mund tĂ« çaktivizohet duke pĂ«rcaktuar gjatĂ« ekzekutimit tĂ« skriptit "configure" opsionin "—disable-isc-spnego". NĂ« shpĂ«rndarjet e sistemit, problemi akoma mbetet i pacaktuar. Mund tĂ« ndiqni shfaqjen e azhurnimeve nĂ« faqet e mĂ«poshtme: Debian, RHEL, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster