PT-2025-24315 · Coredns · Coredns

Thevilledev

·

Publicado

2025-06-06

·

Atualizado

2026-05-21

·

CVE-2025-47950

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do CoreDNS anteriores à 1.12.2 Versões do CoreDNS anteriores à 1.21.2
Descrição Existe um problema de Negação de Serviço (DoS) na implementação do servidor DNS-over-QUIC (DoQ) do CoreDNS. Anteriormente, o servidor criava uma nova goroutine para cada stream QUIC recebida, sem impor quaisquer limites ao número de streams ou goroutines concorrentes. Um atacante remoto e não autenticado poderia abrir um grande número de streams, levando ao consumo descontrolado de memória e eventualmente causando uma falha por Out Of Memory (OOM) — especialmente em ambientes containerizados ou com restrição de memória. A correção introduz dois mecanismos principais de mitigação: max streams, que limita o número de streams QUIC concorrentes por conexão com um valor padrão de 256; e worker pool size, que introduz um pool de trabalhadores limitado em todo o servidor para processar streams recebidas com um valor padrão de 1024.
Recomendações Para versões anteriores à 1.12.2, atualize para a versão 1.12.2 ou posterior. Para versões anteriores à 1.21.2, atualize para a versão 1.21.2 ou posterior. Como solução temporária, considere desabilitar o suporte a QUIC removendo ou comentando o bloco quic:// no Corefile. Utilize limites de recursos do runtime de container para detectar e isolar o uso excessivo de memória. Monitore os padrões de conexão QUIC e gere alertas sobre anomalias.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-63678
AZL-63695
BDU:2025-06624
CLEANSTART-2026-VJ54611
CVE-2025-47950
ECHO-FE0D-9184-E720
GHSA-CVX7-X8PJ-X2GW
GO-2025-3743
OPENSUSE-SU-2025:15225-1

Produtos afetados

Coredns