PT-2026-45026 · Pypi · Zeroconf
CVE-2026-47184
·
Publicado
2026-05-29
·
Atualizado
2026-07-21
CVSS v3.1
6.5
Média
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
zeroconf versões anteriores a 0.149.6
Description
Um host não autenticado na rede local pode enviar respostas mDNS multicast com nomes únicos para a função
DNSCache. async add, fazendo com que registros se acumulem em cache, expirations, expire heap e service cache sem um limite de contagem de entradas. Isso pode levar a uma condição de Out-of-Memory (OOM) que encerra o processo em hardware com memória limitada. Além disso, um alto volume de registros pode tornar as pesquisas de cache e as passagens periódicas de expiração linearmente mais lentas, privando o asyncio e interrompendo a descoberta, o registro e as chamadas de retorno do ServiceBrowser. Uma segunda variante envolve o reenvio de registros em cache com TTLs variáveis, o que faz com que o expire heap cresça de forma ilimitada entre as execuções de limpeza.Recommendations
Atualize para a versão 0.149.6 ou posterior.
Restrinja o tráfego mDNS na porta UDP 5353 para segmentos de Camada 2 confiáveis usando regras de firewall do host, separação de rede de convidados ou isolamento de clientes de AP.
Exploit
Correção
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Zeroconf