Janë publikuar azhurnime korrigjuese për degët e qëndrueshme të serverit DNS BIND 9.11.28 dhe 9.16.12, si dhe për degën eksperimentale 9.17.10 që është në zhvillim. Në lëshimet e reja është eliminuar një dobësi (CVE-2020-8625), e cila çon në mbushjen e buferit dhe potencialisht mund të çojë në ekzekutimin e kodit nga një sulmues. Nuk janë gjetur prova të ekzistencës së eksploiteve funksionale deri tani.
Problemi shkaktohet nga një gabim në implementimin e mekanizmit SPNEGO (Mekanizmi i Negociatës së Mbrojtur dhe të Thjeshtë GSSAPI), i përdorur në GSSAPI për të negociuar atë që përdoret nga klienti dhe server metodat e mbrojtjes. GSSAPI përdoret si një protokoll në nivel të lartë për shkëmbimin e sigurt të çelësave duke përdorur zgjerimin GSS-TSIG, i përdorur gjatë procesit të verifikimit të përditësimeve dinamike të zonave DNS.
Dobësia ndikon në sistemet, ku janë të aktivizuara cilësimet për përdorimin e GSS-TSIG (për shembull, nëse përdoren cilësimet tkey-gssapi-keytab dhe tkey-gssapi-credential). GSS-TSIG zakonisht përdoret në ambiente të përziera, ku BIND ndërvepron me kontrolluesit e domenit Active Directory, ose gjatë integrimit me Samba. Në konfigurimin e supozuar GSS-TSIG është i çaktivizuar.
Si njĂ« rrugĂ« alternative pĂ«r tĂ« bllokuar problemin, pa e deaktivizuar GSS-TSIG, Ă«shtĂ« pĂ«rmendur ndĂ«rtimi i BIND pa mbĂ«shtetje pĂ«r mekanizmin SPNEGO, i cili mund tĂ« çaktivizohet duke specifikuar opsionin «âdisable-isc-spnego» gjatĂ« nisjes sĂ« skenarit «configure». NĂ« shpĂ«rndarjet, problemi ende mbetet i pa zgjidhur. Mund tĂ« ndiqni shfaqjen e azhurnimeve nĂ« kĂ«to faqe: Debian, RHEL, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD.
Burimi: opennet.ru
