CRITICAL✓ PATCH🇬🇧 English

CVE-2019-25034

Integer overflow w Unbound przed 1.9.5 prowadzący do zapisu poza buforem

CVSS 9.8v3.1pub. 2021-04-27upd. 2024-11-21

W Unbound przed wersją 1.9.5 wykryto integer overflow w funkcji sldns_str2wire_dname_buf_origin, który może prowadzić do zapisu poza granicami bufora (out-of-bounds write). Podatność sklasyfikowana jest jako CRITICAL (CVSS 9.8), jednak producent kwestionuje jej praktyczną exploitowalność.

Pokaż oryginał (EN)

Unbound before 1.9.5 allows an integer overflow in sldns_str2wire_dname_buf_origin, leading to an out-of-bounds write. NOTE: The vendor disputes that this is a vulnerability. Although the code may be vulnerable, a running Unbound installation cannot be remotely or locally exploited

🤖 Analiza AI
Jak działa

Błąd typu integer overflow (CWE-190) występuje w funkcji sldns_str2wire_dname_buf_origin podczas przetwarzania danych wejściowych. Przepełnienie liczby całkowitej prowadzi do błędnego obliczenia rozmiaru bufora, co skutkuje zapisem danych poza jego granicami (out-of-bounds write). Producent NLnet Labs zaznaczył jednak, że pomimo podatności kodu, działająca instalacja Unbound nie może być zdalnie ani lokalnie wykorzystana w praktycznym ataku.

Skutki

Teoretycznie atakujący mógłby doprowadzić do uszkodzenia pamięci, co w skrajnym przypadku mogłoby umożliwić wykonanie dowolnego kodu lub destabilizację usługi. Producent kwestionuje jednak realną możliwość wykorzystania tej podatności w działającym środowisku.

Mitygacja

Należy zaktualizować Unbound do wersji 1.9.5 lub nowszej. Użytkownicy Debian Linux powinni zastosować patche opublikowane przez projekt Debian LTS (ogłoszenie dostępne pod adresem wskazanym w referencjach). Zaleca się śledzenie komunikatów bezpieczeństwa producenta.

Kogo dotyczy

Nlnetlabs Unbound w wersjach przed 1.9.5 oraz systemy Debian Linux korzystające z podatnych pakietów Unbound.

Uwagi

Producent NLnet Labs oficjalnie kwestionuje, że podatność stanowi faktyczne zagrożenie — pomimo wrażliwego kodu, działająca instalacja Unbound nie może być według producenta zdalnie ani lokalnie wykorzystana. Podatność została wykryta w ramach audytu bezpieczeństwa opublikowanego przez OSTIF i firmę X41 D-Sec.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    9.0
  • Nlnetlabs Unbound

    APP
    Nlnetlabs
    < 1.9.5
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki