PT-2026-85520 · Cpan · Robots-Validate

CVE-2026-82309

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Robots::Validate versões 0.3.2 até 0.3.10
Descrição Existe um problema onde o software permite consultas DNS externas ilimitadas durante a validação por meio de um loop de confirmação direta. A função check dns() emite uma consulta PTR para o endereço do cliente e, subsequentemente, emite uma consulta direta para cada nome retornado que corresponda ao domínio da regra até que um deles resolva de volta para esse endereço. Como não há limite para o número de nomes consultados e um cliente pode controlar a zona reversa de seu próprio endereço, um agente mal-intencionado pode disparar um número excessivo de consultas síncronas. Esse processo ignora os caches locais, pois cada nome direto é distinto, forçando a resolução contra servidores autoritativos e fazendo com que o chamador fique retido até que todas as consultas respondam ou expirem.
Recomendações Atualizar para a versão 0.3.11.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82309
GHSA-6399-5QHH-48H5

Produtos afetados

Robots-Validate