PT-2026-85520 · Cpan · Robots-Validate
CVE-2026-82309
·
Publicado
2026-09-04
·
Atualizado
2026-09-04
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Robots::Validate versões 0.3.2 até 0.3.10
Descrição
Existe um problema onde o software permite consultas DNS externas ilimitadas durante a validação por meio de um loop de confirmação direta. A função
check dns() emite uma consulta PTR para o endereço do cliente e, subsequentemente, emite uma consulta direta para cada nome retornado que corresponda ao domínio da regra até que um deles resolva de volta para esse endereço. Como não há limite para o número de nomes consultados e um cliente pode controlar a zona reversa de seu próprio endereço, um agente mal-intencionado pode disparar um número excessivo de consultas síncronas. Esse processo ignora os caches locais, pois cada nome direto é distinto, forçando a resolução contra servidores autoritativos e fazendo com que o chamador fique retido até que todas as consultas respondam ou expirem.Recomendações
Atualizar para a versão 0.3.11.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Robots-Validate