CRITICAL✓ PATCH🇬🇧 English

CVE-2018-21029

Systemd — brak walidacji SNI i nazwy hosta w DNS over TLS (DoT)

CVSS 9.8v3.1pub. 2019-10-30upd. 2024-11-21

Systemd w wersjach 239–245 akceptuje każdy certyfikat podpisany przez zaufane CA przy połączeniach DNS over TLS, nie wysyłając Server Name Indication (SNI) ani nie weryfikując nazwy hosta w backendzie GnuTLS. Podatność umożliwia potencjalny atak man-in-the-middle na zaszyfrowany ruch DNS, choć sam producent kwestionuje jej status jako rzeczywistej luki bezpieczeństwa.

Pokaż oryginał (EN)

systemd 239 through 245 accepts any certificate signed by a trusted certificate authority for DNS Over TLS. Server Name Indication (SNI) is not sent, and there is no hostname validation with the GnuTLS backend. NOTE: This has been disputed by the developer as not a vulnerability since hostname validation does not have anything to do with this issue (i.e. there is no hostname to be sent)

🤖 Analiza AI
Jak działa

Mechanizm DNS over TLS w systemd-resolved akceptuje certyfikat TLS od serwera DNS, o ile jest podpisany przez zaufane CA, bez sprawdzenia, czy certyfikat faktycznie należy do oczekiwanego serwera. Backend GnuTLS nie weryfikuje nazwy hosta (hostname validation), a do serwera nie jest wysyłane rozszerzenie SNI. Oznacza to, że atakujący zdolny do przechwycenia połączenia TLS może podstawić dowolny certyfikat wystawiony przez zaufane CA i nie zostanie wykryty przez klienta.

Skutki

Atakujący z pozycją umożliwiającą przechwycenie ruchu sieciowego (np. man-in-the-middle) może podsłuchiwać lub modyfikować zapytania i odpowiedzi DNS przesyłane rzekomo szyfrowanym kanałem, potencjalnie prowadząc do ujawnienia danych, manipulacji odpowiedziami DNS lub przekierowania ruchu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Warto odnotować, że deweloper systemd kwestionuje tę podatność, twierdząc, że walidacja nazwy hosta nie ma zastosowania w tym kontekście. Administratorzy powinni zapoznać się z oficjalnym stanowiskiem projektu (issue #9397 na GitHub) i samodzielnie ocenić ryzyko w swoim środowisku.

Kogo dotyczy

Systemd w wersjach 239–245 (Systemd Project Systemd); dystrybucje korzystające z tych wersji, w tym Fedoraproject Fedora

Uwagi

Podatność jest przedmiotem sporu — deweloper systemd oficjalnie zakwestionował jej klasyfikację jako luki bezpieczeństwa, argumentując że walidacja nazwy hosta nie jest możliwa w tym scenariuszu (brak nazwy hosta do weryfikacji). Ocena CVSS 9.8 CRITICAL pochodzi od zewnętrznych klasyfikatorów, nie od samego projektu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fedora Project Fedora

    OS
    Fedoraproject
    31
  • Systemd Project Systemd

    APP
    Systemd Project
    239 – 244 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox

CVE-2023-6345CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Integer overflow w Skia w Google Chrome — sandbox escape