W serwerze DNS Unbound przed wersją 1.9.5 wykryto przepełnienie liczby całkowitej (integer overflow) w funkcji regional_alloc alokatora regionalnego. Podatność otrzymała krytyczny wynik CVSS 9.8, jednak sam producent (NLnet Labs) kwestionuje jej praktyczną exploitowalność.
▸ Pokaż oryginał (EN)
Unbound before 1.9.5 allows an integer overflow in the regional allocator via regional_alloc. NOTE: The vendor disputes that this is a vulnerability. Although the code may be vulnerable, a running Unbound installation cannot be remotely or locally exploited
Błąd typu CWE-190 (integer overflow) występuje w module alokatora regionalnego podczas wywołania funkcji regional_alloc. Przepełnienie wartości całkowitej może prowadzić do nieprawidłowej alokacji pamięci. Producent zaznacza jednak w opisie CVE, że pomimo istnienia podatnego kodu, działająca instalacja Unbound nie może zostać wykorzystana zdalnie ani lokalnie.
Teoretycznie udane wykorzystanie podatności mogłoby umożliwić atakującemu uzyskanie pełnej kontroli nad systemem (poufność, integralność i dostępność ocenione jako HIGH w wektorze CVSS). W praktyce, zgodnie z zastrzeżeniem producenta, realne wykorzystanie podatności nie zostało potwierdzone.
Należy zaktualizować Unbound do wersji 1.9.5 lub nowszej. Użytkownicy Debian Linux powinni zastosować patche dostępne w ramach debian-lts-announce (maj 2021) zgodnie z referencjami producenta.
Nlnetlabs Unbound w wersjach przed 1.9.5 oraz systemy Debian Linux korzystające z podatnych pakietów Unbound.
Producent NLnet Labs formalnie kwestionuje klasyfikację tej luki jako podatności — według vendora działająca instalacja Unbound nie może zostać zdalnie ani lokalnie wykorzystana, mimo że kod zawiera błąd. Podatność została zidentyfikowana w ramach audytu bezpieczeństwa Unbound przeprowadzonego przez firmę X41 D-Sec (informacja zawarta w referencjach).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian9.0Nlnetlabs Unbound
APPNlnetlabs< 1.9.5
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki