PT-2022-4936 · Isc+12 · Bind+12

Publicado

2022-09-14

·

Atualizado

2026-01-16

·

CVE-2022-38177

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do BIND anteriores à versão corrigida
Descrição
O problema está relacionado a um vazamento de memória no código DNSSEC para o algoritmo ECDSA. Ao falsificar o resolvedor de destino com respostas que possuem uma assinatura ECDSA malformada, um invasor pode provocar um pequeno vazamento de memória. É possível esgotar gradualmente a memória disponível até o ponto em que o named trave por falta de recursos. Isso pode permitir que um invasor remoto execute um ataque de negação de serviço.
Recomendações
Para versões do BIND anteriores à versão corrigida, atualize para uma versão que inclua a correção para este problema, a fim de evitar o vazamento de memória e a possível falha do sistema.
Como solução temporária, considere restringir o acesso ao código de validação DNSSEC para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

Improper Verification of Cryptographic Signature

Memory Leak

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:6763
ALSA-2022:6778
ALSA-2022:6781
ALT-PU-2022-3048
ALT-PU-2022-3287
ALT-PU-2024-9772
ALT-PU-2024-9774
AZL-11001
AZL-39986
BDU:2022-06120
CESA-2022_6765
CESA-2022_6778
CESA-2022_6781
CVE-2022-38177
DLA-3138-1
DSA-5235-1
MGASA-2022-0388
OESA-2022-1981
OESA-2022-1982
OESA-2022-1983
OPENSUSE-SU-2022_3682-1
OPENSUSE-SU-2022_3729-1
OPENSUSE-SU-2022_3767-1
RHSA-2022:6763
RHSA-2022:6764
RHSA-2022:6765
RHSA-2022:6778
RHSA-2022:6779
RHSA-2022:6780
RHSA-2022:6781
RHSA-2022:8598
RHSA-2022_6763
RHSA-2022_6765
RHSA-2022_6778
RHSA-2022_6781
RLSA-2022:6763
RLSA-2022:6778
RLSA-2022:6781
SUSE-SU-2022:3499-1
SUSE-SU-2022:3500-1
SUSE-SU-2022:3682-1
SUSE-SU-2022:3729-1
SUSE-SU-2022:3767-1
USN-5626-1
USN-5626-2

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Bind
Bind Server
Centos
Ibm Aix
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu