URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 121980
[ Назад ]

Исходное сообщение
"Уязвимости в PowerDNS Authoritative Server"

Отправлено opennews , 30-Сен-20 10:41 
Доступны обновления авторитетного (authoritative) DNS-сервера PowerDNS Authoritative Server 4.3.1, 4.2.3 и 4.1.14, в которых устранены четыре уязвимости, две из которых потенциально могут привести к удалённому выполнению кода атакующего...

Подробнее: https://www.opennet.me/opennews/art.shtml?num=53806


Содержание

Сообщения в этом обсуждении
"Уязвимости в PowerDNS Authoritative Server"
Отправлено Иваня , 30-Сен-20 10:41 
Я бы переписал на Rust!

"Уязвимости в PowerDNS Authoritative Server"
Отправлено Аноним , 30-Сен-20 10:44 
Дико плюсую

"Уязвимости в PowerDNS Authoritative Server"
Отправлено Аноним , 30-Сен-20 16:50 
Типа от твоих диких плюсов что-то измениться. Как не могли они так и не смогут. Увы, это реальность и на то есть объективные причины.

"Уязвимости в PowerDNS Authoritative Server"
Отправлено de , 30-Сен-20 11:05 
Так кто мешает то?

"Уязвимости в PowerDNS Authoritative Server"
Отправлено Иваня , 30-Сен-20 11:06 
Пока времени столько нет. Надо же изучить как и что там есть.

"Уязвимости в PowerDNS Authoritative Server"
Отправлено Аноним , 30-Сен-20 11:43 
Обратись к Fracta1L, поможет ;)

"Уязвимости в PowerDNS Authoritative Server"
Отправлено Аноним , 30-Сен-20 16:49 
О да. А за архитектурой надо к iPony. Он выкинит всё и создаст новый модный и мододёжный. Но вот доделать они никогда не смогут. Обожрутся бургерами, попробуют запить смузи и захлебнуться.

"Уязвимости в PowerDNS Authoritative Server"
Отправлено Аноним , 30-Сен-20 16:51 
Да, это не json'ку смузи запивать.

"Уязвимости в PowerDNS Authoritative Server"
Отправлено Анон123 , 01-Окт-20 18:43 
* смузями, конечно же.

"Уязвимости в PowerDNS Authoritative Server"
Отправлено Аноним , 02-Окт-20 13:05 
В этом и суть проблемы: те, кто знают проблемную область и имеют опыт реальной промышленной разработки выбирают С/С++
Те кто знает свой любимый Rust, go и прочее и мечтают переписать весь системный софт на них, думая что язык решит все проблемы и не создаст новых, этого опыта почему-то не имеют..

"Уязвимости в PowerDNS Authoritative Server"
Отправлено Аноним , 30-Сен-20 16:46 
Никто а что. Отсутвие знаний. DNS сервер писать это не json по rest api гонять.

"Уязвимости в PowerDNS Authoritative Server"
Отправлено ryoken , 30-Сен-20 11:57 
Задрали вы с вашей рубигалией на каждый чих.

"Уязвимости в PowerDNS Authoritative Server"
Отправлено Денис , 30-Сен-20 12:39 
Rust мне дико крови попортил. Я его невзлюбил.

"Уязвимости в PowerDNS Authoritative Server"
Отправлено Аноним , 30-Сен-20 16:45 
Нет, не переписал бы.

"Уязвимости в PowerDNS Authoritative Server"
Отправлено microsoft , 02-Окт-20 20:40 
Ну так перепиши, гений... заодно и раст перепиши пару раз

"Уязвимости в PowerDNS Authoritative Server"
Отправлено Иваня , 03-Окт-20 05:36 
И перепишу, ПЕРЕПИШУ! Не указывай, что мне сейчас делать!

"Уязвимости в PowerDNS Authoritative Server"
Отправлено Michael Shigorin , 03-Окт-20 12:28 
> И перепишу, ПЕРЕПИШУ! Не указывай, что мне сейчас делать!

Попрошу, не указывая, лишь об одном: как перепишете -- скиньте и сюда весточку.


"Уязвимости в PowerDNS Authoritative Server"
Отправлено Аноним , 30-Сен-20 12:00 
Прикольно у них сделано уведомление об обновлении.
# host -t txt auth-4.3.0.security-status.secpoll.powerdns.com
auth-4.3.0.security-status.secpoll.powerdns.com descriptive text "3 Upgrade now, see https://doc.powerdns.com/authoritative/security-advisories/p...

Сервер время от времени запрашивает "свою" DNS-запись, и если там нужно обновиться — пишет об этом в лог и выводит параметр в мониторинг (так-то у нас еще на прошлой неделе алерты по 4.3.0 загорелись, тогда же и обновились).

Ну и отдельное спасибо разработчикам, что поддерживают свои репы с актуальными версиями для основных дистров https://repo.powerdns.com/
Так что не надо ждать, пока мейнтейнеры дистра проснутся.


"Уязвимости в PowerDNS Authoritative Server"
Отправлено Michael Shigorin , 30-Сен-20 15:07 
Посмотрел http://cve.mitre.org/cgi-bin/cvekey.cgi?keyword=powerdns -- много про рекурсор и прочее cpanel, но всё-таки достаточно неприятно как для power, а не pwned...

"Уязвимости в PowerDNS Authoritative Server"
Отправлено Анон123 , 01-Окт-20 18:53 
ПаверДНС приятный сервис, но со своими тараканами: это дыры, это скорость устранения недостатков и багов (устраняют быстро, особенно, если с ними скооперироваться и предоставить максимум того, что они запросят, а вот релизят в виде выпусков - не очень). Ну и конечно, в виду того, что это всё функциональщина, многие corner-case-ы там обрабатываются "нетрадиционно", так как не вписываются в мат-модель.

Там ещё регулярно всплывают нюансы с кэшом - "застрявшие" entry, которые ничем кроме релоада всей зоны, а иногда и рестарта сервера не прочистишь. Да и инвалидация местами работает "странно".

Но по количеству бэкэндов - прям огонь. То есть для интеграций со вскими биллингами и прочими системами - это прям няшечка: и тебе мыс и тебе посгря и скулайт со лдапом, а хочешь - так и вообще луашня. И поверх всего этого кэш. И даже проксировать эта вся конструкция умеет, в другие dns-ы.

Если бы не эти "капельки дёгтя" - это была бы волшебная и очень вкусная бочка мёда.


"Уязвимости в PowerDNS Authoritative Server"
Отправлено Michael Shigorin , 03-Окт-20 12:31 
Спасибо за обзор по опыту, заархивировал себе на всякий.