BDU:2015-00662 (CVE-2009-4009) — уязвимость программного обеспечения PowerDNS Recursor

По данным БДУ ФСТЭК России, по состоянию на 28.11.2016.

Критический — 10.0/10 Нет исправления

Переполнение буфера в PowerDNS Recursor позволяет злоумышленникам, действующим удаленно, вызвать отказ в обслуживании (аварийное завершение работы демона) или выполнить произвольный код при помощи специально сформированных пакетов.

Кого касается и что делать

  • Уязвимое ПО: PowerDNS Recursor (PowerDNS.COM BV) — версии от 3.0 до 3.1.7.2
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2015-00662 · CVE-2009-4009
Уровень опасности Критический (базовая оценка CVSS 2.0 — 10.0)
Вектор CVSS 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
атака по сети, низкая сложность, без аутентификации, полное влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость программного обеспечения PowerDNS Recursor, позволяющая удаленному злоумышленнику нарушить конфиденциальность, целостность и доступность защищаемой информации
Даты Опубликована: 06.07.2016 · Обновлена ФСТЭК: 28.11.2016
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-119 — выход операции за границы буфера в памяти
Способ эксплуатации манипулирование структурами данных

Уязвимое ПО

  • PowerDNS Recursor (PowerDNS.COM BV) — от 3.0 до 3.1.7.2 · сетевое программное средство

Возможные меры по устранению уязвимости

  • Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу
  • www.powerdns.com/

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: