W aplikacji Unbound przed wersją 1.9.5 wykryto podatność typu out-of-bounds write w funkcji sldns_bget_token_par. Mimo wysokiego wyniku CVSS 9.8, producent (NLnet Labs) kwestionuje możliwość praktycznego wykorzystania tej podatności, wskazując, że działająca instalacja Unbound nie może być przez nią zdalnie ani lokalnie skompromitowana.
▸ Pokaż oryginał (EN)
Unbound before 1.9.5 allows an out-of-bounds write in sldns_bget_token_par. NOTE: The vendor disputes that this is a vulnerability. Although the code may be vulnerable, a running Unbound installation cannot be remotely or locally exploited
Podatność polega na możliwości zapisu poza granicami przydzielonego bufora (out-of-bounds write, CWE-787) w funkcji sldns_bget_token_par. Błąd został wykryty w trakcie audytu bezpieczeństwa kodu źródłowego. Producent stoi na stanowisku, że pomimo istnienia podatliwego kodu, architektura aplikacji uniemożliwia jego faktyczne wywołanie w sposób umożliwiający exploitację.
Teoretycznie podatność klasy out-of-bounds write może prowadzić do wykonania dowolnego kodu (RCE), naruszenia poufności i integralności danych lub odmowy usługi. W praktyce producent twierdzi, że podatność nie jest exploitowalna w działającym środowisku Unbound.
Należy zaktualizować Unbound do wersji 1.9.5 lub nowszej. Użytkownicy Debian Linux powinni zastosować patche opublikowane w ramach debian-lts-announce (maj 2021) zgodnie z referencjami producenta.
Unbound (NLnet Labs) w wersjach przed 1.9.5 oraz pakiety Unbound dostępne w Debian Linux (w tym gałąź LTS).
Producent NLnet Labs oficjalnie kwestionuje klasyfikację tego błędu jako podatności, argumentując, że kod — choć zawiera wadę — nie może być użyty do zdalnej ani lokalnej exploitacji działającej instalacji Unbound. Podatność została wykryta podczas audytu przeprowadzonego przez x41 D-Sec, którego wyniki opublikowano na stronie OSTIF.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian9.0Nlnetlabs Unbound
APPNlnetlabs< 1.9.5
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki