CRITICAL✓ PATCH🇬🇧 English

CVE-2019-25032

Integer overflow w alokatorze regionalnym Unbound DNS (przed wersją 1.9.5)

CVSS 9.8v3.1pub. 2021-04-27upd. 2024-11-21

W serwerze DNS Unbound przed wersją 1.9.5 wykryto przepełnienie liczby całkowitej (integer overflow) w funkcji regional_alloc alokatora regionalnego. Podatność otrzymała krytyczny wynik CVSS 9.8, jednak sam producent (NLnet Labs) kwestionuje jej praktyczną exploitowalność.

Pokaż oryginał (EN)

Unbound before 1.9.5 allows an integer overflow in the regional allocator via regional_alloc. NOTE: The vendor disputes that this is a vulnerability. Although the code may be vulnerable, a running Unbound installation cannot be remotely or locally exploited

🤖 Analiza AI
Jak działa

Błąd typu CWE-190 (integer overflow) występuje w module alokatora regionalnego podczas wywołania funkcji regional_alloc. Przepełnienie wartości całkowitej może prowadzić do nieprawidłowej alokacji pamięci. Producent zaznacza jednak w opisie CVE, że pomimo istnienia podatnego kodu, działająca instalacja Unbound nie może zostać wykorzystana zdalnie ani lokalnie.

Skutki

Teoretycznie udane wykorzystanie podatności mogłoby umożliwić atakującemu uzyskanie pełnej kontroli nad systemem (poufność, integralność i dostępność ocenione jako HIGH w wektorze CVSS). W praktyce, zgodnie z zastrzeżeniem producenta, realne wykorzystanie podatności nie zostało potwierdzone.

Mitygacja

Należy zaktualizować Unbound do wersji 1.9.5 lub nowszej. Użytkownicy Debian Linux powinni zastosować patche dostępne w ramach debian-lts-announce (maj 2021) zgodnie z referencjami producenta.

Kogo dotyczy

Nlnetlabs Unbound w wersjach przed 1.9.5 oraz systemy Debian Linux korzystające z podatnych pakietów Unbound.

Uwagi

Producent NLnet Labs formalnie kwestionuje klasyfikację tej luki jako podatności — według vendora działająca instalacja Unbound nie może zostać zdalnie ani lokalnie wykorzystana, mimo że kod zawiera błąd. Podatność została zidentyfikowana w ramach audytu bezpieczeństwa Unbound przeprowadzonego przez firmę X41 D-Sec (informacja zawarta w referencjach).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    9.0
  • Nlnetlabs Unbound

    APP
    Nlnetlabs
    < 1.9.5
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki