CRITICAL✓ PATCH🇬🇧 English

CVE-2019-25033

Integer overflow w Unbound przed wersją 1.9.5 (makro ALIGN_UP)

CVSS 9.8v3.1pub. 2021-04-27upd. 2024-11-21

W aplikacji Unbound przed wersją 1.9.5 wykryto integer overflow w alokatorze regionalnym, wywoływany przez makro ALIGN_UP. Podatność otrzymała ocenę CVSS 9.8, jednak producent kwestionuje jej praktyczną eksploitowalność, twierdząc, że działająca instalacja Unbound nie może zostać zdalnie ani lokalnie wykorzystana.

Pokaż oryginał (EN)

Unbound before 1.9.5 allows an integer overflow in the regional allocator via the ALIGN_UP macro. NOTE: The vendor disputes that this is a vulnerability. Although the code may be vulnerable, a running Unbound installation cannot be remotely or locally exploited

🤖 Analiza AI
Jak działa

Błąd klasy CWE-190 (integer overflow) występuje w module alokatora regionalnego Unbound podczas operacji wyrównania pamięci realizowanej przez makro ALIGN_UP. Przepełnienie liczby całkowitej może prowadzić do nieprawidłowego przydzielania pamięci. Producent zastrzega jednak, że pomimo obecności podatnego kodu, nie istnieje realistyczna ścieżka exploitacji w działającym środowisku.

Skutki

Teoretycznie udana eksploitacja mogłaby pozwolić atakującemu na naruszenie poufności, integralności i dostępności systemu. Producent kwestionuje jednak możliwość praktycznego wykorzystania tej podatności.

Mitygacja

Należy zaktualizować Unbound do wersji 1.9.5 lub nowszej. Użytkownicy Debian Linux powinni zastosować aktualizacje pakietów zgodnie z komunikatem dostępnym pod adresem debian-lts-announce (maj 2021). Należy stosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Unbound przed wersją 1.9.5 oraz systemy Debian Linux korzystające z podatnych pakietów Unbound.

Uwagi

Producent (NLnet Labs) kwestionuje klasyfikację jako podatność, wskazując że działająca instalacja Unbound nie może zostać zdalnie ani lokalnie wykorzystana. Podatność została zidentyfikowana podczas audytu bezpieczeństwa przeprowadzonego przez firmę X41 D-Sec, którego wyniki opublikowano na stronie ostif.org.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    9.0
  • Nlnetlabs Unbound

    APP
    Nlnetlabs
    < 1.9.5
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki