Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API en PowerDNS Recursor (CVE-2017-15093)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
23/01/2018
Última modificación:
09/10/2019

Descripción

Cuando a api-config-dir se le asigna un valor no vacío, lo que no ocurre por defecto, la API en PowerDNS Recursor 4.x hasta e incluyendo la versión 4.0.6 y en versiones 3.x hasta la 3.7.4, también incluida, permite que un usuario autorizado actualice la lista de control de acceso de Recursor añadiendo y eliminando máscaras de red y configure zonas de redirección. Se ha descubierto que las nuevas máscaras de red y las direcciones IP de las zonas redireccionadas no se validaban lo suficiente, lo que permite que un usuario autenticado inyecte nuevas directivas de configuración en la configuración de Recursor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:powerdns:recursor:*:*:*:*:*:*:*:* 3.0 (incluyendo) 3.7.4 (incluyendo)
cpe:2.3:a:powerdns:recursor:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.0.6 (incluyendo)