PT-2026-84543 · Cpan · Net::Dns
CVE-2026-81928
·
Publicado
2026-09-01
·
Atualizado
2026-09-07
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Net::DNS versões anteriores a 1.57
Description
A exaustão de memória pode ocorrer devido a uma recursão ilimitada na função
sig data() ao re-codificar uma mensagem que contenha um registro TSIG (Transaction Signature) mal posicionado. A função sig data() assina uma mensagem re-codificando-a e removendo registros TSIG apenas da seção adicional. Se um registro TSIG for decodificado na seção de resposta (answer) ou de autoridade (authority), ele não é removido e é assinado novamente, fazendo com que o processo de codificação re-entre em sig data() sem uma condição de término. Isso ocorre quando o TSIG decodificado possui um MAC (Message Authentication Code) vazio, pois um MAC recuperado interromperia a etapa de assinatura. Este problema afeta especificamente códigos que re-codificam uma mensagem decodificada, como um encaminhador (forwarder) ou um proxy. Como cada ciclo re-codifica a mensagem inteira, um pacote com menos de 100 bytes pode exaurir a memória disponível e encerrar o processo.Recommendations
Atualize o Net::DNS para a versão 1.57 ou posterior.
Correção
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Net::Dns