PT-2020-2816 · Videolabs+1 · Libmicrodns+1

·

CVE-2020-6080

·

Publicado

2020-03-24

·

Atualizado

2025-01-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Videolabs libmicrodns versão 0.1.0
Descrição
Existe uma vulnerabilidade explorável de negação de serviço no tratamento da alocação de recursos do Videolabs libmicrodns. Ao encontrar erros durante a análise de mensagens mDNS, alguns dados alocados não são liberados, o que pode levar a uma condição de negação de serviço por esgotamento de recursos. Um invasor pode enviar uma mensagem mDNS repetidamente para acionar essa vulnerabilidade por meio da função rr read RR(), que lê o registro de recurso atual, exceto a seção RDATA. Para cada tipo de RR, uma função diferente é chamada, como rr read TXT() quando o tipo de RR é 0x10.
Recomendações
Para a Videolabs libmicrodns versão 0.1.0, como solução temporária, considere desativar a função rr read RR() até que um patch esteja disponível. Restrinja o acesso ao loop rr read() para minimizar o risco de exploração. Evite usar o tipo de RR 0x10 no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esse problema.

Exploit

Correção

DoS

Memory Leak

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-02970
CVE-2020-6080
DSA-4671-1
MGASA-2020-0203
USN-7239-1

Produtos afetados

Ubuntu
Libmicrodns