هفت آسیبپذیری جدی در برنامه شبکه Dnsmasq
خلاصه: محققان گوگل هفت آسیبپذیری جدی را در Dnsmasq کشف کردهاند. این آسیبپذیریها شامل سه آسیبپذیری اجرای کد از راه دور، یک آسیبپذیری نشت اطلاعات و سه آسیبپذیری محرومیت از سرویس میباشد. گوگل سرویسهای تحت تاثیر قرارگرفتهی خود را بهروزرسانی کرده و وصلههای امنیتی را در نسخهی امنیتی ماه اکتبر اندروید منتشر کردهاست. بهمنظور وصله کردن دستگاهتان مطمئن شوید که پکیجها را بر روی سیستمتان بهروزرسانی کردهاید.
محققان گوگل هفت آسیبپذیری جدی را در Dnsmasq کشف کردهاند. Dnsmasq متنباز بوده و میتواند بر روی اندروید، IOS، BSD و لینوکس اجرا شود و معمولا در مودمها، فایروالها و دستگاههای IoT نیز یافت میشود. هفت آسیبپذیریهای یافتشده در Dnsmasq به نسخهی 2.77 و قبل از آن مربوط هستند و شامل سه آسیبپذیری اجرای کد از راه دور، یک آسیبپذیری نشت اطلاعات و سه آسیبپذیری محرومیت از سرویس میباشد. این آسیبپذیریها میتوانند از راهدور و از طریق پروتکلهای DNS و DHCP راهاندازی شوند.
تیم امنیتی گوگل این آسیبپذیریها در طی ارزیابیهای امنیتی منظم داخلی کشف کردهاست. وصلههای ایجادشده برای این آسیبپذیریها به پروژه گیت اضافه و منتشر شدهاند.
لیستی از آسیبپذیریها در زیر ارائه شده است:
CVE-2017-14491: یک آسیبپذیری اجرا کد از راه دور مبتنی بر DNS.
CVE-2017-14492: یک آسیبپذیری اجرای کد از راه دور دیگر ناشی از سرریز یک پشتهی مبتنی بر DHCP.
CVE-2017-14493: یک حفرهی اجرای کد از راه دور قابل توجه دیگر که بهخاطر یک سرریز بافر ایجاد شده است. به گفتهی گوگل این آسیبپذیری بیاهمیت است.
CVE-2017-14494: یک آسیبپذیری نشت اطلاعات در DHCP که میتواند با CVE-2017-14493 ترکیب شده و به مهاجمان امکان کنار زدن مکانیزم امنیتی ASLR و اجرا کد دلخواه بر روی سیستم هدف را بدهد.
CVE-2017-14495: یک آسیبپذیری در Dnsmasq که میتواند برای راهاندازی یک حملهی DoS مورد سوءاستفاده قرار گیرد. این آسیبپذیری میتواند Dnsmasq را تحت تاثیر قرار دهد درصورتی که فقط یکی از گزینههای --add-mac، --add-cpe-id یا –add-subnet مورد استفاده قرار گیرد.
CVE-2017-14496: به طور خاص سیستمعامل اندروید گوگل تحت تاثیر این مشکل DoS است. که میتواند توسط یک هکر محلی یا کسی که بهطور مستقیم به دستگاه وصل است، مورد سوءاستفاده قرار گیرد.
CVE-2017-14497: یک مشکل DoS دیگر که در آن یک کوئری بزرگ DNS میتواند نرمافزار را درهم شکند.
بهمنظور وصله کردن دستگاهتان مطمئن شوید که پکیجها را بر روی سیستمتان بهروزرسانی کردهاید. گوگل سرویسهای تحت تاثیر قرارگرفتهی خود را بهروزرسانی کرده و وصلههای امنیتی را در نسخهی امنیتی ماه اکتبر اندروید منتشر کردهاست.