PT-2026-42134 · Nlnet+3 · Unbound+3
Qifan Zhang
·
Publicado
2026-05-20
·
Atualizado
2026-06-11
·
CVE-2026-44390
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/U:Amber |
Nome do Software Vulnerável e Versões Afetadas
NLnet Labs Unbound versões anteriores a 1.25.1
Description
Existe um problema ao lidar com respostas com RRsets (Resource Record sets) muito grandes que requerem compressão de nome. Respostas maliciosas de upstream contendo RRsets muito grandes com registros que não compartilham um sufixo acima da raiz podem fazer com que o sistema gaste um tempo excessivo aplicando a compressão de nome em respostas downstream. Isso pode levar à degradação do desempenho e à negação de serviço. Um adversário pode disparar isso ao consultar conteúdos especialmente criados de uma zona maliciosa. O processo envolve uma operação não limitada que pode travar a CPU até que o pacote seja concluído, pois o contador de compressão não é incrementado quando a busca na árvore de compressão falha.
Recommendations
Atualizar para a versão 1.25.1.
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Freebsd
Linuxmint
Ubuntu
Unbound