Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en pap_mailbox822 y adns__findlabel_next en st en registros SOA o RP en adns (CVE-2017-9103)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
18/06/2020
Última modificación:
07/11/2023

Descripción

Se detectó un problema en adns versiones anteriores a 1.5.2. pap_mailbox822 no comprueba apropiadamente st desde adns__findlabel_next. Sin esto, puede ser usado un valor de pila no inicializado como la primera longitud de etiqueta. Dependiendo de las circunstancias, un atacante podría engañar a los publicistas para que bloqueen el programa de llamada, filtrando aspectos del contenido de parte de su memoria, causando que asigne mucha memoria o quizás el desbordamiento de un búfer. Esto solo es posible con aplicaciones que realizan consultas sin no procesar para registros SOA o RP

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnu:adns:*:*:*:*:*:*:*:* 1.5.2 (excluyendo)
cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*