PT-2026-82434 · Rubygems · Resolve
CVE-2026-80212
·
Publicado
2026-08-27
·
Atualizado
2026-08-27
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
resolv gem versões anteriores a 0.7.2
Description
Um problema ocorre ao decodificar respostas DNS onde as funções
Resolv::DNS::Resource.get class, Resolv::DNS::Resource::Generic.create e Resolv::DNS::SvcParam::Generic.create geram uma nova classe para cada par de registro de recurso DNS (tipo, classe) desconhecido ou SvcParamKey desconhecido encontrado. Essas classes geradas são registradas permanentemente como constantes e entradas em um hash de busca de classe (ClassHash), impedindo que sejam recuperadas pela coleta de lixo (garbage collection). Um invasor que controle as respostas DNS pode enviar um grande número de tipos desconhecidos distintos, fazendo com que a memória do processo cresça sem limites, levando a uma negação de serviço. Qualquer caminho de código que utilize Resolv::DNS::Message.decode em respostas influenciadas por invasores é afetado.Recommendations
Atualize o resolv gem para a versão 0.7.2 ou posterior.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Resolve