BDU:2022-06878 (CVE-2020-28935) — уязвимость DNS-серверов NSD и Unbound
По данным БДУ ФСТЭК России, по состоянию на 16.09.2024.
Средний — 5.5/10 Устранена
Уязвимость DNS-серверов NSD и Unbound связана с неверным определением символических ссылок перед доступом к файлу. Эксплуатация уязвимости позволяет нарушителю вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 10, 11; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7; Альт 8 СП (АО «ИВК»); и ещё 3 позиции
- Что делать: уязвимость устранена производителем — применить исправления: www.nlnetlabs.nl, wiki.astralinux.ru, wiki.astralinux.ru
Сведения об уязвимости
| Идентификаторы | BDU:2022-06878 · CVE-2020-28935 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.5; CVSS 2.0 — 4.6) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость DNS-серверов NSD и Unbound, связанная с неверным определением символических ссылок перед доступом к файлу, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 22.11.2022 · Обновлена ФСТЭК: 16.09.2024 · Выявлена: 09.11.2020 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-59 — неверное определение ссылки перед доступом к файлу |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 10, 11 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7 · операционная система
- Альт 8 СП (АО «ИВК») — операционная система
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.4.2 · операционная система
- NSD (Stichting NLnet Labs) — до 4.3.4 · сетевое программное средство
- Unbound (Stichting NLnet Labs) — до 1.13.0 · ПО сетевого программно-аппаратного средства
Возможные меры по устранению уязвимости
Обновление.
- Для NSD: использование рекомендаций производителя: www.nlnetlabs.nl/downloads/nsd/CVE-2020-28935.txt
- Для Unbound: использование рекомендаций производителя: www.nlnetlabs.nl/downloads/nsd/CVE-2020-28935.txt
- Для ОС Astra Linux: использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1110SE17
- Для Astra Linux Special Edition 4.7: wiki.astralinux.ru/astra-linux-se47-bulletin-2022-1121SE47
- Для ОСОН ОСнова Оnyx: Обновление программного обеспечения unbound до версии 1.13.1-1~bpo10+1
- Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Источники
- github.com/NLnetLabs/nsd/commit/a4caec3137a1bc9eca05d38d6…
- github.com/NLnetLabs/unbound/commit/ad387832979b6ce4c93f6…
- github.com/NLnetLabs/unbound/issues/303
- nvd.nist.gov/vuln/detail/CVE-2020-28935
- security-tracker.debian.org/tracker/CVE-2020-28935
- wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1110SE17
- www.nlnetlabs.nl/downloads/nsd/CVE-2020-28935.txt
- wiki.astralinux.ru/astra-linux-se47-bulletin-2022-1121SE47
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.4.2/
- altsp.su/obnovleniya-bezopasnosti/



