PT-2026-63376 · Nlnet · Unbound
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
NLnet Labs Unbound versões 1.13.2 through 1.25.1
Description
Um erro de off-by-one existe na lógica
harden-below-nxdomain, que é habilitada por padrão. Este problema ocorre quando zonas stub ou forward estão localizadas abaixo de um rótulo intermediário que, por sua vez, está abaixo de uma zona assinada por DNSSEC. O recurso harden-below-nxdomain realiza uma varredura ascendente do cache DNS com um guarda de ponto de delegação destinado a evitar a síntese de NXDOMAIN acima de zonas stub ou forward. No entanto, como o guarda testa o nome do domínio antes de remover um rótulo, ele permite uma iteração onde o nome do domínio corresponde ao ápice da zona stub ou forward configurada. O processo então remove mais um rótulo e sonda o cache do pai público imediato do ápice. Se esse pai tiver um NXDOMAIN seguro por DNSSEC em cache, a varredura o retorna, fazendo com que o upstream da zona stub ou forward configurada seja ignorado e nunca contatado. Este comportamento é desencadeado por uma consulta ao rótulo intermediário entre o ápice stub ou forward e a zona pai DNSSEC.Recommendations
Atualize o NLnet Labs Unbound para uma versão posterior à 1.25.1.
Como mitigação temporária, considere desabilitar a lógica
harden-below-nxdomain.Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Unbound