përditësime të serverit autoritativ (authoritative) DNS , në të cilat janë katër dobësi, dy prej të cilave potencialisht mund të çojnë në ekzekutimin e kodit nga sulmuesi.
Dobësitë CVE-2020-24696, CVE-2020-24697 dhe CVE-2020-24698
kodin me implementimin e mekanizmit pĂ«r shkĂ«mbimin e çelĂ«save . DobĂ«sitĂ« shfaqen vetĂ«m kur PowerDNS ndĂ«rtohet me mbĂ«shtetje pĂ«r GSS-TSIG («âenable-experimental-gss-tsig», e cila nuk pĂ«rdoret si parazgjedhje) dhe mund tĂ« shfrytĂ«zohen pĂ«rmes dĂ«rgimit tĂ« njĂ« pakete rrjetore tĂ« hartuar me kujdes. DobĂ«sitĂ« CVE-2020-24696 dhe CVE-2020-24698, tĂ« shkaktuara nga gjendja e garĂ«s dhe çlirimi i dyfishtĂ« i memories (double-free), mund tĂ« çojnĂ« nĂ« rĂ«nien ose ekzekutimin e kodit nga sulmuesi gjatĂ« pĂ«rpunimit tĂ« kĂ«rkesave me nĂ«nshkrime GSS-TSIG tĂ« formatuara gabimisht. DobĂ«sia CVE-2020-24697 kufizohet nĂ« refuzimin e shĂ«rbimit. Duke qenĂ« se kodi GSS-TSIG nuk Ă«shtĂ« pĂ«rdorur si parazgjedhje, pĂ«rfshirĂ« nĂ« paketat shpĂ«rndarĂ«se, dhe potencialisht pĂ«rmban probleme tĂ« tjera, Ă«shtĂ« vendosur ta hiqni plotĂ«sisht nĂ« versionin PowerDNS Authoritative 4.4.0.
mund të çojë në shpërndarjen e informacionit nga memorja e pa inicializuar të procesit, por shfaqet vetëm gjatë përpunimit të kërkesave nga përdorues të autentikuar që kanë mundësi të shtojnë regjistrime të reja në zonat DNS të shërbyera nga serveri.
Burimi: opennet.ru
