W Unbound przed wersją 1.9.5 wykryto integer overflow w obliczeniach rozmiaru w pliku dnscrypt/dnscrypt.c. Należy jednak zaznaczyć, że producent (NLnet Labs) kwestionuje praktyczną exploitowalność tej podatności, wskazując, że działająca instalacja Unbound nie może być zdalnie ani lokalnie wykorzystana.
▸ Pokaż oryginał (EN)
Unbound before 1.9.5 allows an integer overflow in a size calculation in dnscrypt/dnscrypt.c. NOTE: The vendor disputes that this is a vulnerability. Although the code may be vulnerable, a running Unbound installation cannot be remotely or locally exploited
Podatność (CWE-190) polega na przepełnieniu liczby całkowitej (integer overflow) podczas obliczania rozmiaru bufora w kodzie obsługującym protokół DNSCrypt. Błędne obliczenie rozmiaru może teoretycznie prowadzić do nieprawidłowej alokacji pamięci. Mimo wysokiej oceny CVSS, producent stoi na stanowisku, że architektura działającego serwera Unbound uniemożliwia praktyczne wykorzystanie tej ścieżki kodu w sposób prowadzący do exploitu.
Teoretycznie integer overflow tego rodzaju mógłby umożliwić atakującemu zdalne wykonanie kodu (RCE) lub uszkodzenie pamięci procesu. Producent kwestionuje jednak realność tego zagrożenia w praktycznym środowisku uruchomieniowym Unbound.
Należy zaktualizować Unbound do wersji 1.9.5 lub nowszej. Użytkownicy Debian Linux powinni zastosować patche dostępne w ramach debian-lts-announce (ogłoszenie z maja 2021). Należy śledzić referencje producenta i dystrybucji.
Nlnetlabs Unbound w wersjach przed 1.9.5 oraz Debian Linux korzystający z tych wersji pakietu Unbound.
Producent NLnet Labs oficjalnie kwestionuje klasyfikację jako podatność, wskazując, że pomimo obecności potencjalnie wadliwego kodu, działająca instalacja Unbound nie może być zdalnie ani lokalnie exploitowana. Podatność została zidentyfikowana w ramach audytu bezpieczeństwa opublikowanego przez OSTIF (przeprowadzonego przez X41 D-Sec).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian9.0Nlnetlabs Unbound
APPNlnetlabs< 1.9.5
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki