Vulnerabilitet në serverin DNS BIND, i cili nuk përjashton ekzekutimin e kodit në distancë

Janë publikuar përditësime korrigjuese për degët stabile të serverit DNS BIND 9.11.28 dhe 9.16.12, si dhe për degën eksperimentale 9.17.10 që është në zhvillim. Në nxjerrjet e reja është eliminuar një vulnerabilitet (CVE-2020-8625) që mund të çojë në mbushjen e tamponit dhe potencialisht të mundësojë ekzekutimin e kodit nga një sulmues. Deri tani nuk janë zbuluar shenja të eksploitëve funksionalë.

Problemi është shkaktuar nga një gabim në implementimin e mekanizmit SPNEGO (Mekanizmi i Negocimit të GSSAPI të Thjeshtë dhe të Mbrojtur), i përdorur në GSSAPI për pajtimin e metodave të mbrojtjes të përdorura nga klienti dhe serverin metodave të mbrojtjes. GSSAPI përdoret si një protokoll në nivel të lartë për shkëmbimin e sigurt të çelësave përmes zgjerimit GSS-TSIG, që aplikohet gjatë procesit të verifikimit të dinamikës së përditësimeve të zonave DNS.

Vulnerabiliteti prek sistemet ku konfigurimet kanë aktivizuar përdorimin e GSS-TSIG (përdorim i konfigurimeve tkey-gssapi-keytab dhe tkey-gssapi-credential). GSS-TSIG zakonisht aplikohet në mjedise të përziera, ku BIND përzihet me kontrolluesit domenit Active Directory, ose gjatë integrimit me Samba. Në konfigurimin e paracaktuar, GSS-TSIG është i çaktivizuar.

Si një zgjidhje për të anashkaluar problemin e bllokimit, pa e çaktivizuar GSS-TSIG, quhet ndërtimi i BIND pa mbështetje për mechanizmin SPNEGO, i cili mund të çaktivizohet duke përcaktuar gjatë ekzekutimit të skriptit "configure" opsionin "—disable-isc-spnego". Në shpërndarjet e sistemit, problemi akoma mbetet i pacaktuar. Mund të ndiqni shfaqjen e azhurnimeve në faqet e mëposhtme: Debian, RHEL, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster