Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PowerDNS Authoritative Server (CVE-2019-3871)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
21/03/2019
Última modificación:
07/11/2023

Descripción

Se ha descubierto una vulnerabilidad en PowerDNS Authoritative Server, en versiones anteriores a la 4.0.7 y la 4.1.7. Una validación de datos insuficiente de datos provenientes del usuario al construir una petición HTTP desde una consulta DNS en el conector HTTP del backend remoto permite que un usuario remoto provoque una denegación de servicio haciendo que el servidor se conecte a un endpoint inválido. Además, también podría provocar una posible divulgación de información haciendo que el servidor se conecte a un endpoint interno y, de alguna forma, extrayendo información importante sobre la respuesta.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:powerdns:authoritative_server:*:*:*:*:*:*:*:* 4.0.7 (excluyendo)
cpe:2.3:a:powerdns:authoritative_server:*:*:*:*:*:*:*:* 4.1.0 (incluyendo) 4.1.7 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:28:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:29:*:*:*:*:*:*:*