Janë publikuar përditësime korrigjuese për degët stabile të serverit DNS BIND 9.11.28 dhe 9.16.12, si dhe për degën eksperimentale 9.17.10 që është në zhvillim. Në nxjerrjet e reja është eliminuar një vulnerabilitet (CVE-2020-8625) që mund të çojë në mbushjen e tamponit dhe potencialisht të mundësojë ekzekutimin e kodit nga një sulmues. Deri tani nuk janë zbuluar shenja të eksploitëve funksionalë.
Problemi është shkaktuar nga një gabim në implementimin e mekanizmit SPNEGO (Mekanizmi i Negocimit të GSSAPI të Thjeshtë dhe të Mbrojtur), i përdorur në GSSAPI për pajtimin e metodave të mbrojtjes të përdorura nga klienti dhe serverin metodave të mbrojtjes. GSSAPI përdoret si një protokoll në nivel të lartë për shkëmbimin e sigurt të çelësave përmes zgjerimit GSS-TSIG, që aplikohet gjatë procesit të verifikimit të dinamikës së përditësimeve të zonave DNS.
Vulnerabiliteti prek sistemet ku konfigurimet kanë aktivizuar përdorimin e GSS-TSIG (përdorim i konfigurimeve tkey-gssapi-keytab dhe tkey-gssapi-credential). GSS-TSIG zakonisht aplikohet në mjedise të përziera, ku BIND përzihet me kontrolluesit domenit Active Directory, ose gjatë integrimit me Samba. Në konfigurimin e paracaktuar, GSS-TSIG është i çaktivizuar.
Si njĂ« zgjidhje pĂ«r tĂ« anashkaluar problemin e bllokimit, pa e çaktivizuar GSS-TSIG, quhet ndĂ«rtimi i BIND pa mbĂ«shtetje pĂ«r mechanizmin SPNEGO, i cili mund tĂ« çaktivizohet duke pĂ«rcaktuar gjatĂ« ekzekutimit tĂ« skriptit "configure" opsionin "âdisable-isc-spnego". NĂ« shpĂ«rndarjet e sistemit, problemi akoma mbetet i pacaktuar. Mund tĂ« ndiqni shfaqjen e azhurnimeve nĂ« faqet e mĂ«poshtme: Debian, RHEL, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD.
Burimi: opennet.ru
