Ang kahinaan sa pagpapatupad ng remote code sa Unbound DNS server

Sa Unbound DNS server nakilala kahinaan (CVE-2019-18934), na maaaring humantong sa pagpapatupad ng attacker code kapag tumatanggap ng espesyal na format na mga tugon. Ang mga system ay apektado lamang ng problema kapag bumubuo ng Unbound gamit ang ipsec module (β€œ-enable-ipsecmod”) at ipsecmod na pinagana sa mga setting. Lumilitaw ang kahinaan simula sa bersyon 1.6.4 at naayos sa release Hindi nakatali 1.9.5.

Ang kahinaan ay sanhi ng pagpapadala ng mga hindi nakatakas na character kapag tumatawag sa ipsecmod-hook shell command kapag tumatanggap ng kahilingan para sa isang domain kung saan ang A/AAAA at IPSECKEY record ay naroroon. Ang pagpapalit ng code ay isinasagawa sa pamamagitan ng pagtukoy ng espesyal na idinisenyong domain name sa qname at gateway field na nauugnay sa IPSECKEY record.

Pinagmulan: opennet.ru

Magdagdag ng komento