PT-2026-93374 · Nlnet+1 · Unbound+1
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
NLnet Labs Unbound versões anteriores a 1.26.1
Description
Um estouro de buffer de heap existe no validador DNSSEC. O problema ocorre durante a síntese de CNAME quando uma resposta upstream requer a aplicação de um valor máximo de TTL no buffer de pacotes. Se um ponteiro de compressão apontar para o valor sobrescrito e invalidar o nome do domínio, um caminho de erro falha ao mover corretamente a posição do buffer, levando à corrupção progressiva da memória heap. Dependendo do sistema e das opções de compilação, isso pode resultar em um travamento ou execução remota de código. Um invasor que controle uma zona maliciosa pode disparar essa falha ao consultar um resolver vulnerável.
Recommendations
Atualize para uma versão posterior à 1.26.0.
Correção
RCE
DoS
Heap Based Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rocky Linux
Unbound