Systemd w wersjach 239–245 akceptuje każdy certyfikat podpisany przez zaufane CA przy połączeniach DNS over TLS, nie wysyłając Server Name Indication (SNI) ani nie weryfikując nazwy hosta w backendzie GnuTLS. Podatność umożliwia potencjalny atak man-in-the-middle na zaszyfrowany ruch DNS, choć sam producent kwestionuje jej status jako rzeczywistej luki bezpieczeństwa.
▸ Pokaż oryginał (EN)
systemd 239 through 245 accepts any certificate signed by a trusted certificate authority for DNS Over TLS. Server Name Indication (SNI) is not sent, and there is no hostname validation with the GnuTLS backend. NOTE: This has been disputed by the developer as not a vulnerability since hostname validation does not have anything to do with this issue (i.e. there is no hostname to be sent)
Mechanizm DNS over TLS w systemd-resolved akceptuje certyfikat TLS od serwera DNS, o ile jest podpisany przez zaufane CA, bez sprawdzenia, czy certyfikat faktycznie należy do oczekiwanego serwera. Backend GnuTLS nie weryfikuje nazwy hosta (hostname validation), a do serwera nie jest wysyłane rozszerzenie SNI. Oznacza to, że atakujący zdolny do przechwycenia połączenia TLS może podstawić dowolny certyfikat wystawiony przez zaufane CA i nie zostanie wykryty przez klienta.
Atakujący z pozycją umożliwiającą przechwycenie ruchu sieciowego (np. man-in-the-middle) może podsłuchiwać lub modyfikować zapytania i odpowiedzi DNS przesyłane rzekomo szyfrowanym kanałem, potencjalnie prowadząc do ujawnienia danych, manipulacji odpowiedziami DNS lub przekierowania ruchu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Warto odnotować, że deweloper systemd kwestionuje tę podatność, twierdząc, że walidacja nazwy hosta nie ma zastosowania w tym kontekście. Administratorzy powinni zapoznać się z oficjalnym stanowiskiem projektu (issue #9397 na GitHub) i samodzielnie ocenić ryzyko w swoim środowisku.
Systemd w wersjach 239–245 (Systemd Project Systemd); dystrybucje korzystające z tych wersji, w tym Fedoraproject Fedora
Podatność jest przedmiotem sporu — deweloper systemd oficjalnie zakwestionował jej klasyfikację jako luki bezpieczeństwa, argumentując że walidacja nazwy hosta nie jest możliwa w tym scenariuszu (brak nazwy hosta do weryfikacji). Ocena CVSS 9.8 CRITICAL pochodzi od zewnętrznych klasyfikatorów, nie od samego projektu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFedora Project Fedora
OSFedoraproject31Systemd Project Systemd
APPSystemd Project239 – 244 (bez)
Powiązane podatności
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox
Integer overflow w Skia w Google Chrome — sandbox escape