PT-2024-39063 · Nlnet+11 · Unbound+11

Toshifumi Sakaguchi

·

Publicado

2024-10-03

·

Atualizado

2026-05-20

·

CVE-2024-8508

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do software vulnerável e versões afetadas:
NLnet Labs Unbound versões 1.21.0 e anteriores
Descrição:
O problema surge ao processar respostas com conjuntos de registros (RRsets) muito grandes que exigem compressão de nomes. Respostas maliciosas do servidor de origem com conjuntos de registros muito grandes podem fazer com que o Unbound gaste um tempo considerável aplicando compressão de nomes às respostas enviadas aos usuários, levando à degradação do desempenho e, potencialmente, a uma negação de serviço em ataques bem orquestrados. Um agente malicioso pode explorar isso consultando o Unbound sobre conteúdos especialmente criados de uma zona maliciosa com RRsets muito grandes. Antes de responder à consulta, o Unbound tenta aplicar a compactação de nomes, o que anteriormente era uma operação sem limite que podia bloquear a CPU até que todo o pacote fosse concluído.
Recomendações:
Para as versões 1.21.0 e anteriores do Unbound da NLnet Labs, atualize para a versão 1.21.1 ou posterior, que introduz um limite rígido no número de cálculos de compressão de nomes que está disposta a realizar por pacote, evitando que a CPU fique bloqueada por longos períodos.

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:11232
ALSA-2025:0837
ALSA-2025:8047
ALT-PU-2024-13568
ALT-PU-2024-13570
ALT-PU-2024-13810
ALT-PU-2024-14163
ALT-PU-2024-15496
AZL-49915
AZL-49976
BDU:2025-11496
CESA-2025_0837
CVE-2024-8508
DLA-3952-1
DSA-5987-1
INFSA-2024_11232
INFSA-2025_0837
INFSA-2025_8197
MGASA-2024-0333
OESA-2024-2266
OPENSUSE-SU-2024:14391-1
OPENSUSE-SU-2024_3646-1
OPENSUSE-SU-2024_3647-1
RHSA-2024:11170
RHSA-2024:11232
RHSA-2024_11232
RHSA-2025:0837
RHSA-2025:8047
RHSA-2025:8197
RHSA-2025_0837
RHSA-2025_8197
RLSA-2024:11232
RLSA-2025:0837
RUSTSEC-2026-0119
SUSE-SU-2024:3646-1
SUSE-SU-2024:3647-1
SUSE-SU-2024_3646-1
SUSE-SU-2024_3647-1
SUSE-SU-2025:20126-1
SUSE-SU-2025:20359-1
USN-7080-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Debian
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Unbound