PT-2025-15436 · C-Ares+5 · C-Ares+5

CVE-2025-31498

·

Publicado

2025-04-08

·

Atualizado

2026-08-28

CVSS v4.0

8.3

Alta

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do c-ares de 1.32.3 até 1.34.4 Versões do Node.js anteriores a 22.15.0
Descrição Uma vulnerabilidade de use-after-free existe na função read answers() do c-ares, uma biblioteca utilizada para resolução DNS assíncrona. Isso ocorre quando process answer() pode reenfileirar uma consulta devido a uma Falha de Cookie DNS ou se o servidor upstream não suportar adequadamente o EDNS, ou potencialmente em consultas TCP se a conexão remota for fechada imediatamente após uma resposta. Se ocorrer um problema ao tentar enviar a nova transação pela rede, o handle de conexão é fechado, mas read answers() ainda espera que ele esteja disponível. Um atacante remoto poderia potencialmente explorar isso inundando o alvo com pacotes ICMP UNREACHABLE se controlar o servidor de nomes upstream, ou um atacante local poderia manipular o comportamento do sistema para fazer com que send() ou write() retornem uma condição de falha. Esta vulnerabilidade é corrigida na versão 1.34.5 do c-ares.
Recomendações Atualize o c-ares para a versão 1.34.5 ou posterior. Atualize o Node.js para a versão 22.15.0 ou posterior.

Exploit

Correção

DoS

RCE

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:4459
ALSA-2025:4461
ALSA-2025:7426
ALSA-2025:7433
ALSA-2025:7502
AZL-59742
BDU:2025-04858
CESA-2025_4459
CESA-2025_4461
CVE-2025-31498
ECHO-6BDE-78E8-D894
GHSA-6HXC-62JH-P29V
INFSA-2025_4459
INFSA-2025_4461
INFSA-2025_7426
INFSA-2025_7433
OPENSUSE-SU-2025:14977-1
RHSA-2025:4459
RHSA-2025:4461
RHSA-2025:7426
RHSA-2025:7433
RHSA-2025:7502
RHSA-2025:7537
RHSA-2025_4459
RHSA-2025_4461
RHSA-2025_7426
RHSA-2025_7433
SUSE-SU-2026:23364-1
USN-7477-1

Produtos afetados

Almalinux
Centos
Red Hat
Rocky Linux
Ubuntu
C-Ares