
Une solution de contournement basée sur le registre peut être utilisée pour aider à protéger un serveur Windows affecté, et elle peut être implémentée sans obliger un administrateur à redémarrer le serveur. En raison de la volatilité de cette vulnérabilité, les administrateurs peuvent devoir implémenter la solution de contournement avant d'appliquer la mise à jour de sécurité afin de pouvoir mettre à jour leurs systèmes en utilisant une cadence de déploiement standard.
Le 14 juillet 2020, Microsoft a publié une mise à jour de sécurité pour le problème décrit dans CVE-2020-1350 | Windows DNS Server Remote Code Execution Vulnerability. Cet avis décrit une vulnérabilité critique d'exécution de code à distance (RCE) qui affecte les serveurs Windows configurés pour exécuter le rôle de serveur DNS. Nous recommandons vivement aux administrateurs de serveurs d'appliquer la mise à jour de sécurité dès que possible.
Une solution de contournement basée sur le registre peut être utilisée pour aider à protéger un serveur Windows affecté, et elle peut être mise en œuvre sans nécessiter de redémarrage du serveur par un administrateur. En raison de la volatilité de cette vulnérabilité, les administrateurs peuvent devoir mettre en œuvre la solution de contournement avant d'appliquer la mise à jour de sécurité afin de pouvoir mettre à jour leurs systèmes en utilisant une cadence de déploiement standard.
Facultatif : Téléchargez le script de contournement depuis le dépôt GitHub
Pour contourner cette vulnérabilité, effectuez la modification de registre suivante pour restreindre la taille du plus grand paquet de réponse DNS basé sur TCP entrant autorisé :
Sous-clé : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DNS\Parameters
Valeur : TcpReceivePacketSize
Type : DWORD
Données de la valeur : 0xFF00
Remarques :
Les données de la valeur par défaut (et également maximales) = 0xFFFF.
Les données de la valeur recommandées = 0xFF00 (255 octets de moins que le maximum).
Vous devez redémarrer le service DNS pour que la modification du registre prenne effet. Pour ce faire, exécutez la commande suivante dans une invite de commandes élevée :
net stop dns && net start dns
Les paquets de réponse DNS basés sur TCP qui dépassent la valeur recommandée seront supprimés sans erreur. Par conséquent, il est possible que certaines requêtes ne soient pas traitées. Cela pourrait entraîner une défaillance imprévue. Un serveur DNS ne sera affecté négativement par cette solution de contournement que s'il reçoit des réponses TCP valides qui sont plus grandes que ce qui était autorisé dans la mitigation précédente (plus de 65 280 octets).
La valeur réduite est peu susceptible d'affecter les déploiements standard ou les requêtes récursives. Cependant, un cas d'utilisation non standard peut exister dans un environnement donné. Pour déterminer si l'implémentation du serveur sera affectée négativement par cette solution de contournement, vous devez activer la journalisation de diagnostic et capturer un échantillon représentatif de votre flux commercial typique. Ensuite, vous devrez examiner les fichiers journaux pour identifier la présence de paquets de réponse TCP anormalement volumineux.
Pour plus d'informations, consultez Journalisation et diagnostic DNS.