PT-2026-45024 · Pypi · Zeroconf
CVE-2026-47180
·
Publicado
2026-05-29
·
Atualizado
2026-08-07
CVSS v3.1
6.5
Média
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
zeroconf versões anteriores a 0.149.5
Description
Um host não autenticado na rede local pode degradar o listener mDNS enviando um pacote mDNS especialmente criado. A função
DNSIncoming. decode labels at offset realiza recursão para cada ponteiro de compressão de nome DNS, mas não limita o comprimento da cadeia de ponteiros diretos únicos. Um pacote de aproximadamente 3 kB contendo cerca de 1500 ponteiros encadeados pode exceder o limite de recursão padrão do CPython, disparando um RecursionError. Como esse erro não estava listado em DECODE EXCEPTIONS, ele escapa de DNSIncoming. init e é processado pelo manipulador de exceções padrão do asyncio. Isso pode resultar em consumo sustentado de CPU, inundação de logs e a degradação de recursos dependentes de mDNS, como HomeKit, AirPlay e Chromecast/Matter.Recommendations
Atualize para a versão 0.149.5 ou posterior.
Restrinja o mDNS (UDP/5353) a segmentos de Camada 2 confiáveis usando regras de firewall do host, separação de rede de convidados ou isolamento de clientes de AP.
Exploit
Correção
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zeroconf