Bug 13515

Summary: [CVE 21] dnsmasq 2.87 CVEs found
Product: [ROSA-based products] ROSA Fresh Reporter: Yury <y.tumanov>
Component: System (kernel, glibc, systemd, bash, PAM...)Assignee: ROSA Linux Bugs <bugs>
Status: VERIFIED FIXED QA Contact: ROSA Linux Bugs <bugs>
Severity: normal    
Priority: Normal CC: a.proklov, e.kosachev, e.malashin, i.gaptrakhmanov, m.novosyolov, pastordidi, s.matveev, v.potapov, y.tumanov
Version: AllFlags: v.potapov: qa_verified+
y.tumanov: secteam_verified+
a.proklov: published+
Target Milestone: ---   
Hardware: All   
OS: Linux   
URL: CVE-2023-28450,
Whiteboard:
Platform: 2021.1 ROSA Vulnerability identifier:
RPM Package: ISO-related:
Bad POT generating: Upstream:
Attachments: dnsmasq_err_port

Description Yury 2023-08-24 00:18:59 MSK
Please patch CVEs for package dnsmasq version 2.87
  
INFO (CVEs are): dnsmasq 2.87
 cves found
CVE-2023-28450
Desc: An issue was discovered in Dnsmasq before 2.90. The default maximum EDNS.0 UDP packet size was set to 4096 but should be 1232 because of DNS Flag Day 2020.
Link: https://nvd.nist.gov/vuln/detail/CVE-2023-28450
Severity: HIGH
Comment 2 e.malashin@rosalinux.ru 2023-09-08 18:37:26 MSK
Created attachment 5945 [details]
dnsmasq_err_port

c коробки он смотрит в 53 порт который у нас занят пришлось менять в conf файле может сразу сменить на 5353 ?
Comment 3 ilfat 2023-09-08 19:49:45 MSK
Я думаю не стоит. Этот порт у нас занят только на адресе 127.0.0.53.
Возможно есть смысл сделать так, чтобы он слушал не 0.0.0.0:53, а 127.0.0.1:53
Comment 4 Mikhail Novosyolov 2023-09-10 22:02:58 MSK
И смена адреса для прсолушивания, и смена порат сделает его бесполезным. Кто будет ходить в днс-сервер на нестандартном порту? Никто. systemd-resolved, если надо, можно настроить, чтоб не слушал порт 53.
Comment 5 Dmitry Postnikov 2023-09-11 09:53:43 MSK
***************************
The update sent to testings
Comment 6 Vladimir Potapov 2023-09-12 08:31:32 MSK
dnsmasq-2.87-2
https://abf.rosalinux.ru/build_lists/4681610 aarch64
https://abf.rosalinux.ru/build_lists/4681609 x86_64
https://abf.rosalinux.ru/build_lists/4681608 i686
https://abf.rosalinux.ru/build_lists/4681611 riscv64
https://abf.rosalinux.ru/build_lists/4681612 e2kv4
*************************** Advisory ************************
CVE-2023-28450 closed with a patch
*************************************************************
QA Verified
Comment 7 Yury 2023-10-19 11:12:06 MSK
secteam_verified