PT-2020-2816 · Videolabs+1 · Libmicrodns+1
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Videolabs libmicrodns versão 0.1.0
Descrição
Existe uma vulnerabilidade explorável de negação de serviço no tratamento da alocação de recursos do Videolabs libmicrodns. Ao encontrar erros durante a análise de mensagens mDNS, alguns dados alocados não são liberados, o que pode levar a uma condição de negação de serviço por esgotamento de recursos. Um invasor pode enviar uma mensagem mDNS repetidamente para acionar essa vulnerabilidade por meio da função
rr read RR(), que lê o registro de recurso atual, exceto a seção RDATA. Para cada tipo de RR, uma função diferente é chamada, como rr read TXT() quando o tipo de RR é 0x10.Recomendações
Para a Videolabs libmicrodns versão 0.1.0, como solução temporária, considere desativar a função
rr read RR() até que um patch esteja disponível. Restrinja o acesso ao loop rr read() para minimizar o risco de exploração. Evite usar o tipo de RR 0x10 no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esse problema.Exploit
Correção
DoS
Memory Leak
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ubuntu
Libmicrodns