2020 年 7 月 14 日,Microsoft 发布了针对 CVE-2020-1350 | Windows DNS 服务器远程代码执行漏洞所述问题的安全更新。本公告描述了一个严重级别的远程代码执行 (RCE) 漏洞,该漏洞影响配置为运行 DNS 服务器角色的 Windows 服务器。我们强烈建议服务器管理员尽早应用此安全更新。
可以使用基于注册表的变通方案来帮助保护受影响的 Windows 服务器,并且管理员无需重启服务器即可实施该方案。鉴于该漏洞的易被利用性,管理员可能需要在应用安全更新之前实施变通方案,以便能够通过标准部署节奏更新系统。
**可选:**从 GitHub 存储库 下载变通方案脚本
要变通解决此漏洞,请进行以下注册表更改,以限制允许的最大入站基于 TCP 的 DNS 响应数据包大小:
子项:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DNS\Parameters
值:TcpReceivePacketSize
类型:DWORD
数值数据:0xFF00
注意:
net stop dns && net start dns
超过建议值的基于 TCP 的 DNS 响应数据包将被丢弃而不报错。因此,某些查询可能得不到响应,这可能导致意外故障。仅当 DNS 服务器接收的有效 TCP 响应大于先前缓解措施允许的值(超过 65,280 字节)时,该变通方案才会对其产生负面影响。
对于标准部署或递归查询,缩减后的值不太可能产生影响。但是,特定环境中可能存在非标准用例。要确定变通方案是否会对服务器实现产生不利影响,应启用诊断日志记录,并捕获代表典型业务流的样本集。然后,需要查看日志文件以识别是否存在异常大的 TCP 响应数据包。
有关详细信息,请参阅 DNS 日志记录和诊断。