MyDNS是运行在UNIX系统上的免费DNS服务程序。
MyDNS的src/mydns/update.c文件中update_gobble_rr函数存在堆溢出漏洞,远程攻击者可能利用此漏洞导致DNS拒绝服务。
如果远程攻击者向有漏洞的服务器提交了恶意查询请求的话,就可能触发这个溢出,导致拒绝服务。成功攻击要求用户拥有升级权限,且在mydns.conf文件中allow-update设置成为yes。
Don Moore MyDNS 1.1.0
临时解决方法:
如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:
* 将allow-update设置为no。
厂商补丁:
Don Moore
---------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
<a href="http://www.digit-labs.org/files/patches/mydns-update.c.diff" target="_blank">http://www.digit-labs.org/files/patches/mydns-update.c.diff</a>
暂无评论