CRITICAL✓ PATCH🇬🇧 English

CVE-2019-25035

Out-of-bounds write w Unbound przed wersją 1.9.5 (sldns_bget_token_par)

CVSS 9.8v3.1pub. 2021-04-27upd. 2024-11-21

W aplikacji Unbound przed wersją 1.9.5 wykryto podatność typu out-of-bounds write w funkcji sldns_bget_token_par. Mimo wysokiego wyniku CVSS 9.8, producent (NLnet Labs) kwestionuje możliwość praktycznego wykorzystania tej podatności, wskazując, że działająca instalacja Unbound nie może być przez nią zdalnie ani lokalnie skompromitowana.

Pokaż oryginał (EN)

Unbound before 1.9.5 allows an out-of-bounds write in sldns_bget_token_par. NOTE: The vendor disputes that this is a vulnerability. Although the code may be vulnerable, a running Unbound installation cannot be remotely or locally exploited

🤖 Analiza AI
Jak działa

Podatność polega na możliwości zapisu poza granicami przydzielonego bufora (out-of-bounds write, CWE-787) w funkcji sldns_bget_token_par. Błąd został wykryty w trakcie audytu bezpieczeństwa kodu źródłowego. Producent stoi na stanowisku, że pomimo istnienia podatliwego kodu, architektura aplikacji uniemożliwia jego faktyczne wywołanie w sposób umożliwiający exploitację.

Skutki

Teoretycznie podatność klasy out-of-bounds write może prowadzić do wykonania dowolnego kodu (RCE), naruszenia poufności i integralności danych lub odmowy usługi. W praktyce producent twierdzi, że podatność nie jest exploitowalna w działającym środowisku Unbound.

Mitygacja

Należy zaktualizować Unbound do wersji 1.9.5 lub nowszej. Użytkownicy Debian Linux powinni zastosować patche opublikowane w ramach debian-lts-announce (maj 2021) zgodnie z referencjami producenta.

Kogo dotyczy

Unbound (NLnet Labs) w wersjach przed 1.9.5 oraz pakiety Unbound dostępne w Debian Linux (w tym gałąź LTS).

Uwagi

Producent NLnet Labs oficjalnie kwestionuje klasyfikację tego błędu jako podatności, argumentując, że kod — choć zawiera wadę — nie może być użyty do zdalnej ani lokalnej exploitacji działającej instalacji Unbound. Podatność została wykryta podczas audytu przeprowadzonego przez x41 D-Sec, którego wyniki opublikowano na stronie OSTIF.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    9.0
  • Nlnetlabs Unbound

    APP
    Nlnetlabs
    < 1.9.5
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki