Janë publikuar përditësime korrigjuese për degët stabile të serverit DNS BIND 9.11.31 dhe 9.16.15, si dhe për degën eksperimentale në zhvillim 9.17.12. Në lëshimet e reja janë eliminuar tri vulnerabilitete, njëra prej të cilave (CVE-2021-25216) çon në mbushjen e bufit. Në sistemet 32-bit, vulnerabiliteti mund të shfrytëzohet për ekzekutimin në distancë të kodit nga një sulmues përmes dërgimit të një kërkese të formuar posaçërisht GSS-TSIG. Në sistemet 64-bit, problemi kufizohet në rënien e procesit named.
Problemi manifeston vetëm kur mekanizmi GSS-TSIG është aktivizuar përmes konfigurimeve tkey-gssapi-keytab dhe tkey-gssapi-credential. GSS-TSIG është i çaktivizuar në konfigurimin default dhe zakonisht përdoret në ambiente të përziera, ku BIND kombinohet me kontrollet e domenit Active Directory, ose gjatë integrimit me Samba.
Vulnerabiliteti është shkaktuar nga një gabim në implementimin e mekanizmit SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism), i përdorur në GSSAPI për të rënë dakord mbi përdorimin e klientit dhe serverin metodave të mbrojtjes. GSSAPI përdoret si një protokoll në nivel të lartë për shkëmbimin e sigurt të çelësave përmes zgjerimit GSS-TSIG, që aplikohet gjatë procesit të verifikimit të dinamikës së përditësimeve të zonave DNS.
Të dhënat e rrezikshme të shkëmbimit për implikimin e shfrytëzimit të SPNEGO, gjithashtu janë gjetur më herët; zbatimi i këtij protokoli është hequr nga baza kode e BIND 9. Përdoruesit që kanë nevojë për mbështetje SPNEGO rekomandohet të përdorin një zbatim të jashtëm, që ofrohet nga biblioteka sistemike GSSAPI (e ofruar në MIT Kerberos dhe Heimdal Kerberos).
Përdoruesit e versioneve të vjetra të BIND, si një rrugë alternative për të bllokuar problemin, mund të çaktivizojnë GSS-TSIG në cilësimet (parametrat tkey-gssapi-keytab dhe tkey-gssapi-credential) ose të rikonstruojnë BIND pa mbështetje për mekanizmin SPNEGO (opsioni "--disable-isc-spnego" në skenarin "configure"). Mund të ndiqni lajmërimet për përditësime në shpërndarjet e mëposhtme: Debian, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD. Pakot RHEL dhe ALT Linux përgatiten pa mbështetje të ndërtuar për SPNEGO.
Përveç kësaj, në përditësimet e shqyrtuara të BIND janë eliminuar dy vulosje të tjera:
- CVE-2021-25215 â ndalimi i procesit named gjatĂ« pĂ«rpunimit tĂ« shĂ«nimeve DNAME (redirigjimi i pĂ«rpunimit tĂ« disa nĂ«n-domenĂ«ve), qĂ« rezultojnĂ« nĂ« shtimin e kopjeve nĂ« seksionin ANSWER. PĂ«r tĂ« shfrytĂ«zuar kĂ«tĂ« vulosje nĂ« serverat DNS autoritarĂ«, kĂ«rkohet tĂ« bĂ«hen ndryshime nĂ« zonat DNS tĂ« pĂ«rpunuara. servera njĂ« regjistrim problematik mund tĂ« merret pas kĂ«rkesĂ«s ndaj njĂ« serveri autoritativ.
- CVE-2021-25214 â njĂ« crash i procesit named gjatĂ« pĂ«rpunimit tĂ« njĂ« kĂ«rkese tĂ« formatizuar tĂ« ardhĂ«se IXFR (e cila pĂ«rdoret pĂ«r transmetimin incremental tĂ« ndryshimeve nĂ« zonat DNS midis serverĂ«ve DNS). Problemi prek vetĂ«m sistemet qĂ« lejojnĂ« transferimin e zonave DNS nga serveri sulmues (zakonisht, transferimi i zonave pĂ«rdoret pĂ«r sinkronizimin e serverĂ«ve master dhe slave dhe lejhohet selektivisht vetĂ«m pĂ«r serverĂ«t e besueshĂ«m). Si njĂ« mĂ«nyrĂ« pĂ«r tĂ« mbrojtur, mund tĂ« çaktivizoni mbĂ«shtetje IXFR pĂ«rmes konfigurimit "request-ixfr no;".
Burimi: opennet.ru
