A use-after-return vulnerability exists in the `named` server when handling DNS queries signed with SIG(0). Using a specially-crafted DNS request, an attacker may be able to cause an ACL to improperly (mis)match an IP address. In a default-allow ACL (denying only specific IP addresses), this may lead to unauthorized access. Default-deny ACLs should fail-secure.
This issue affects BIND 9 versions 9.20.0 through 9.20.20, 9.21.0 through 9.21.19, and 9.20.9-S1 through 9.20.20-S1.
BIND 9 versions 9.18.0 through 9.18.46 and 9.18.11-S1 through 9.18.46-S1 are NOT affected.
A use-after-return vulnerability in BIND 9 DNS server allows attackers to bypass ACL restrictions through specially-crafted SIG(0) signed DNS queries, potentially leading to unauthorized access. The vulnerability affects BIND versions 9.20.0-9.20.20, 9.21.0-9.21.19, and their security branches, with default-allow ACLs being particularly at risk.
تتعلق الثغرة بخلل في معالجة استعلامات DNS الموقعة بـ SIG(0) في خادم BIND 9، حيث يمكن للمهاجم استخدام طلب DNS خاص لتجاوز قوائم التحكم بالوصول. هذا قد يؤدي إلى وصول غير مصرح به خاصة في الأنظمة التي تستخدم قوائم تحكم افتراضية مسموحة.
ثغرة استخدام بعد العودة في خادم BIND 9 تسمح للمهاجمين بتجاوز قيود قوائم التحكم بالوصول من خلال استعلامات DNS موقعة بـ SIG(0) خاصة. تؤثر الثغرة على إصدارات BIND 9.20.0-9.20.20 و9.21.0-9.21.19 وفروعها الأمنية، مع كون قوائم التحكم بالوصول الافتراضية المسموحة معرضة بشكل خاص للخطر.
Immediately upgrade BIND 9 to patched versions: 9.20.21 or later, 9.21.20 or later, or 9.18.47 or later for affected versions. If immediate patching is not possible, implement network-level restrictions to limit DNS query sources and disable SIG(0) authentication if not required. Review and audit all ACL configurations, particularly default-allow rules, to ensure they are correctly configured.
قم بترقية BIND 9 فوراً إلى الإصدارات المصححة: 9.20.21 أو أحدث، أو 9.21.20 أو أحدث، أو 9.18.47 أو أحدث للإصدارات المتأثرة. إذا لم يكن الترقية الفورية ممكنة، قم بتطبيق قيود على مستوى الشبكة لتحديد مصادر استعلامات DNS وتعطيل مصادقة SIG(0) إذا لم تكن مطلوبة. راجع وتدقيق جميع تكوينات قوائم التحكم بالوصول، خاصة القواعد الافتراضية المسموحة.