PT-2026-93375 · Nlnet · Unbound
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
NLnet Labs Unbound versões 1.12.0 through 1.26.0
Description
Um problema de use-after-free ocorre quando o software é compilado para suporte a DNS-over-HTTPs (DoH) usando a flag
--with-libnghttp2. Durante caminhos de código de falha, como uma consulta de queda de RPZ ou jostle causado por tráfego intenso, um fluxo DoH interrompido pode encerrar toda a sessão DoH sem contabilizar adequadamente outros fluxos ativos na mesma sessão. Um agente mal-intencionado pode disparar essa condição com uma única conexão DoH e tráfego específico, desde que os pré-requisitos sejam atendidos. Embora o impacto seja limitado porque as leituras não são controladas pelo usuário e normalmente resultam em retornos antecipados, um alocador endurecido pode detectar o use-after-free e encerrar o processo, resultando em negação de serviço.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
DoS
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Unbound