PT-2026-63381 · Nlnet · Unbound
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
NLnet Labs Unbound versões 1.6.2 through 1.25.1
Description
Quando configurado com o módulo
respip antes do validador, juntamente com uma regra de redirecionamento response-ip ou um arquivo RPZ com um gatilho RPZ-IP, o manipulador de reescrita não verifica o status de segurança da resposta upstream. Isso permite que o sistema reescreva uma resposta A/AAAA BOGUS para um IP configurado pelo operador. Se o validador detectar um RRSIG (Resource Record Signature) expirado ou inválido em uma resposta dentro de uma configuração response-ip ou RPZ, a resposta é reescrita e recebe um nível de segurança fixo de INSECURE. Consequentemente, os clientes recebem uma resposta INSECURE NOERROR. Um invasor pode explorar isso simulando uma resposta A/AAAA BOGUS que esteja dentro das reescritas de sub-rede configuradas, fazendo com que respostas protegidas por DNSSEC sejam redirecionadas de forma insegura para o alvo do operador.Recommendations
Atualize o NLnet Labs Unbound para uma versão posterior à 1.25.1.
Como mitigação temporária, restrinja o uso do módulo
respip ou evite o uso de regras de redirecionamento response-ip e gatilhos RPZ-IP até que o software seja atualizado.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Unbound