
Se puede utilizar una solución alternativa basada en el registro para ayudar a proteger un servidor Windows afectado, y se puede implementar sin que el administrador tenga que reiniciar el servidor. Debido a la volatilidad de esta vulnerabilidad, es posible que los administradores tengan que implementar la solución alternativa antes de aplicar la actualización de seguridad para poder actualizar sus sistemas utilizando una cadencia de implementación estándar.
El 14 de julio de 2020, Microsoft lanzó una actualización de seguridad para el problema descrito en CVE-2020-1350 | Vulnerabilidad de Ejecución Remota de Código en el Servidor DNS de Windows. Este aviso describe una vulnerabilidad Crítica de Ejecución Remota de Código (RCE) que afecta a los servidores Windows configurados para ejecutar el rol de Servidor DNS. Recomendamos encarecidamente a los administradores de servidores que apliquen la actualización de seguridad lo antes posible.
Se puede usar una solución alternativa basada en el registro para ayudar a proteger un servidor Windows afectado, y se puede implementar sin necesidad de que un administrador reinicie el servidor. Debido a la volatilidad de esta vulnerabilidad, los administradores pueden tener que implementar la solución alternativa antes de aplicar la actualización de seguridad para permitirles actualizar sus sistemas usando un ciclo de implementación estándar.
Opcional: Descargue el script de solución alternativa desde el Repositorio de GitHub
Para solucionar esta vulnerabilidad, realice el siguiente cambio en el registro para restringir el tamaño del paquete de respuesta DNS basado en TCP entrante más grande permitido:
Subclave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DNS\Parameters
Valor: TcpReceivePacketSize
Tipo: DWORD
Datos del valor: 0xFF00
Notas:
El valor predeterminado (también el máximo) Datos del valor = 0xFFFF.
Los Datos del valor recomendados = 0xFF00 (255 bytes menos que el máximo).
Debe reiniciar el Servicio DNS para que el cambio en el registro surta efecto. Para ello, ejecute el siguiente comando en un símbolo del sistema elevado:
```net stop dns && net start dns```
##Información importante sobre esta solución alternativa Los paquetes de respuesta DNS basados en TCP que excedan el valor recomendado se descartarán sin error. Por lo tanto, es posible que algunas consultas no reciban respuesta. Esto podría causar una falla imprevista. Un servidor DNS se verá afectado negativamente por esta solución alternativa solo si recibe respuestas TCP válidas que sean mayores que lo permitido en la mitigación anterior (más de 65,280 bytes).
Es poco probable que el valor reducido afecte las implementaciones estándar o las consultas recursivas. Sin embargo, puede existir un caso de uso no estándar en un entorno determinado. Para determinar si la implementación del servidor se verá afectada negativamente por esta solución alternativa, debe habilitar el registro de diagnóstico y capturar un conjunto de muestras representativo de su flujo comercial típico. Luego, tendrá que revisar los archivos de registro para identificar la presencia de paquetes de respuesta TCP anómalamente grandes.
Para obtener más información, consulte Registro y diagnóstico de DNS.