PT-2026-45025 · Pypi · Zeroconf
CVE-2026-47183
·
Publicado
2026-05-29
·
Atualizado
2026-07-17
CVSS v3.1
6.5
Média
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
zeroconf versões anteriores a 0.149.6
Descrição
Um host não autenticado na rede local pode causar crescimento excessivo de memória enviando pacotes malformados para a porta UDP 5353. A função
DNSIncoming. log exception debug e os métodos de deduplicação de exceções do QuietLogger utilizam um dicionário seen logs sem limite. Quando mensagens IncomingDecodeError são geradas por read name() ou decode labels at offset(), as chaves do dicionário são criadas usando a porta de origem efêmera do peer, o offset de bytes e o ponteiro link. Como esses valores variam por pacote, cada pacote malformado único cria uma nova entrada que retém os dados brutos do pacote recebido (até 8966 bytes) na memória até que o processo seja encerrado. Isso pode levar a uma condição de Out-Of-Memory (OOM), fazendo com que o processo seja finalizado e resultando na falha de recursos dependentes de mDNS, como HomeKit, AirPlay e Chromecast/Matter.Recomendações
Atualize para a versão 0.149.6 ou posterior.
Restrinja o mDNS (UDP/5353) a segmentos de Camada 2 confiáveis usando regras de firewall do host, separação de rede de convidados ou isolamento de clientes de AP.
Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zeroconf