Vulnerabilitetet në PowerDNS Authoritative Server

Të disponueshme përditësime për serverin DNS autoritativ PowerDNS Authoritative Server 4.3.1, 4.2.3 dhe 4.1.14, ku janë zgjidhur katër vulnerabilitete, dy prej të cilave mund të çojnë në ekzekutimin e kodit nga një sulmues.

Vulnerabilitetet CVE-2020-24696, CVE-2020-24697 dhe CVE-2020-24698
prekin kodin që implementon mekanizmin e shkëmbimit të çelësave GSS-TSIG. Vulnerabilitetet shfaqen vetëm kur PowerDNS është ndërtuar me mbështetje për GSS-TSIG ("--enable-experimental-gss-tsig", që nuk përdoret nga default) dhe mund të shfrytëzohen përmes dërgimit të një pakete rrjeti të formatuar në mënyrë të veçantë. Vulnerabilitetet CVE-2020-24696 dhe CVE-2020-24698, të shkaktuar nga gjendja e garës dhe çlirimi i dyfishtë i memories, mund të çojnë në çarje ose ekzekutimin e kodit nga një sulmues gjatë përpunimit të kërkesave me nënshkrime GSS-TSIG të papërshtatshme. Vulnerabiliteti CVE-2020-24697 kufizohet në një mohimi shërbimi. Duke qenë se kodi GSS-TSIG nuk është përdorur nga default, përfshirë edhe në paketat e shpërndarjeve, është vendosur të hiqet plotësisht në versionin PowerDNS Authoritative 4.4.0.

CVE-2020-17482 mund të çojë në rrjedhje informacioni nga memoria e pa inicializuar e procesit, por shfaqet vetëm gjatë përpunimit të kërkesave nga përdorues të autentikuar që kanë mundësinë të shtojnë regjistrime të reja në zonat e serverit DNS që shërbehen.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster