
Обходной путь на основе реестра можно использовать для защиты затронутого сервера Windows, и его можно реализовать без необходимости перезагрузки сервера администратором. Из-за нестабильности этой уязвимости администраторам, возможно, придётся применить обходной путь до установки обновления безопасности, чтобы иметь возможность обновить свои системы в рамках стандартного цикла развёртывания.
14 июля 2020 года Microsoft выпустила обновление для системы безопасности, устраняющее проблему, описанную в CVE-2020-1350 | Уязвимость удаленного выполнения кода в Windows DNS Server. В этом бюллетене описывается критическая уязвимость удаленного выполнения кода (RCE), которая затрагивает серверы Windows, настроенные на выполнение роли DNS-сервера. Мы настоятельно рекомендуем администраторам серверов установить обновление для системы безопасности при первой возможности.
Для защиты уязвимого сервера Windows можно использовать обходное решение на основе реестра, которое не требует перезагрузки сервера администратором. Из-за нестабильности этой уязвимости администраторам, возможно, придется применить обходное решение до установки обновления для системы безопасности, чтобы иметь возможность обновить свои системы в стандартном цикле развертывания.
Необязательно: загрузите скрипт обходного решения из репозитория GitHub
Чтобы обойти эту уязвимость, внесите следующее изменение в реестр, чтобы ограничить максимально допустимый размер входящего TCP-пакета ответа DNS:
Подраздел: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DNS\Parameters
Параметр: TcpReceivePacketSize
Тип: DWORD
Данные значения: 0xFF00
Примечания:
Значение по умолчанию (оно же максимальное) = 0xFFFF.
Рекомендуемое значение = 0xFF00 (на 255 байт меньше максимального).
Чтобы изменение реестра вступило в силу, необходимо перезапустить службу DNS. Для этого выполните следующую команду в командной строке с правами администратора:
```net stop dns && net start dns```
##Важная информация об этом обходном решении TCP-пакеты ответа DNS, размер которых превышает рекомендуемое значение, будут отбрасываться без ошибки. Поэтому возможно, что на некоторые запросы не будет получено ответа. Это может привести к непредвиденному сбою. Обходное решение негативно повлияет на DNS-сервер только в том случае, если он получает допустимые TCP-ответы, размер которых превышает разрешенный предыдущим решением (более 65 280 байт).
Уменьшенное значение вряд ли повлияет на стандартные развертывания или рекурсивные запросы. Однако в конкретной среде может существовать нестандартный сценарий использования. Чтобы определить, негативно ли повлияет это обходное решение на работу сервера, включите диагностическое журналирование и соберите выборку, отражающую ваш типичный рабочий процесс. Затем просмотрите файлы журналов, чтобы выявить наличие аномально больших TCP-пакетов ответа.
Дополнительные сведения см. в статье Ведение журнала и диагностика DNS.