CRITICAL✓ PATCH🇬🇧 English

CVE-2019-25038

Integer overflow w Unbound przed 1.9.5 (moduł dnscrypt)

CVSS 9.8v3.1pub. 2021-04-27upd. 2024-11-21

W Unbound przed wersją 1.9.5 wykryto integer overflow w obliczeniach rozmiaru w pliku dnscrypt/dnscrypt.c. Należy jednak zaznaczyć, że producent (NLnet Labs) kwestionuje praktyczną exploitowalność tej podatności, wskazując, że działająca instalacja Unbound nie może być zdalnie ani lokalnie wykorzystana.

Pokaż oryginał (EN)

Unbound before 1.9.5 allows an integer overflow in a size calculation in dnscrypt/dnscrypt.c. NOTE: The vendor disputes that this is a vulnerability. Although the code may be vulnerable, a running Unbound installation cannot be remotely or locally exploited

🤖 Analiza AI
Jak działa

Podatność (CWE-190) polega na przepełnieniu liczby całkowitej (integer overflow) podczas obliczania rozmiaru bufora w kodzie obsługującym protokół DNSCrypt. Błędne obliczenie rozmiaru może teoretycznie prowadzić do nieprawidłowej alokacji pamięci. Mimo wysokiej oceny CVSS, producent stoi na stanowisku, że architektura działającego serwera Unbound uniemożliwia praktyczne wykorzystanie tej ścieżki kodu w sposób prowadzący do exploitu.

Skutki

Teoretycznie integer overflow tego rodzaju mógłby umożliwić atakującemu zdalne wykonanie kodu (RCE) lub uszkodzenie pamięci procesu. Producent kwestionuje jednak realność tego zagrożenia w praktycznym środowisku uruchomieniowym Unbound.

Mitygacja

Należy zaktualizować Unbound do wersji 1.9.5 lub nowszej. Użytkownicy Debian Linux powinni zastosować patche dostępne w ramach debian-lts-announce (ogłoszenie z maja 2021). Należy śledzić referencje producenta i dystrybucji.

Kogo dotyczy

Nlnetlabs Unbound w wersjach przed 1.9.5 oraz Debian Linux korzystający z tych wersji pakietu Unbound.

Uwagi

Producent NLnet Labs oficjalnie kwestionuje klasyfikację jako podatność, wskazując, że pomimo obecności potencjalnie wadliwego kodu, działająca instalacja Unbound nie może być zdalnie ani lokalnie exploitowana. Podatność została zidentyfikowana w ramach audytu bezpieczeństwa opublikowanego przez OSTIF (przeprowadzonego przez X41 D-Sec).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    9.0
  • Nlnetlabs Unbound

    APP
    Nlnetlabs
    < 1.9.5
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki