BDU:2015-00394 (CVE-2008-3337) — уязвимость программного обеспечения PowerDNS

По данным БДУ ФСТЭК России, по состоянию на 28.11.2016.

Средний — 6.4/10 Нет исправления

Уязвимость существует в PowerDNS Authoritative Server из-за отбрасывания некорректно сформированных запросов. Эксплуатация данной уязвимости позволяет злоумышленникам, действующим удаленно, подменить кэш DNS других продуктов, запущенных на других серверах.

Кого касается и что делать

  • Уязвимое ПО: PowerDNS (PowerDNS.COM BV) — версии от 2.8 до 2.9.21.1
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2015-00394 · CVE-2008-3337
Уровень опасности Средний (базовая оценка CVSS 2.0 — 6.4)
Вектор CVSS 2.0 AV:N/AC:L/Au:N/C:N/I:P/A:P
атака по сети, низкая сложность, без аутентификации, частичное влияние на целостность и доступность
Наименование ФСТЭК Уязвимость программного обеспечения PowerDNS, позволяющая удаленному злоумышленнику нарушить целостность и доступность защищаемой информации
Даты Опубликована: 06.07.2016 · Обновлена ФСТЭК: 28.11.2016
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-20 — недостаточная проверка вводимых данных
Способ эксплуатации манипулирование ресурсами

Уязвимое ПО

  • PowerDNS (PowerDNS.COM BV) — от 2.8 до 2.9.21.1 · сетевое программное средство

Возможные меры по устранению уязвимости

  • Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу
  • www.powerdns.com/

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: