CVE-2026-85501
Neue Schwachstellen zum Starten von Angriffen auf die algorithmische Komplexität von DNSSEC wurden unter dem Begriff „ReTrap“ erforscht. Diese führen zu einer Beeinträchtigung des Dienstes, wenn bösartige Zonen zur Bereitstellung der Schwachstellen hinsichtlich der algorithmischen Komplexität verwendet werden. NLnet Labs Unbound bis einschließlich 1.26.0 ist für einige davon anfällig. TagTrap, bei dem der Abgleichmechanismus triple(Zone, Algo, KeyTag) einen erheblichen Angriffsvektor einführt, wenn Resolver bösartige Antworten verarbeiten, die zahlreiche nicht übereinstimmende DNSKEY-, RRSIG- und DS-Records enthalten. DelegationTrap, bei dem der Aufbau der Vertrauenskette eine iterative Validierung von DNSKEY- und DS-Records von der Root-Zone abwärts erfordert. Bei tief verschachtelten Domains führt dies zu einem erheblichen Rechenaufwand. NsecTrap, bei dem Antworten mit übermäßig vielen ungültigen NSEC-Records den Resolver dazu zwingen, jeden einzelnen zu validieren. AdditionalTrap, bei dem Unbound standardmäßig versuchen würde, auch den ADDITIONAL-Abschnitt per DNSSEC zu validieren. Dies kann von bösartigen Benutzern ausgenutzt werden, um Validierungsressourcen zu verschwenden.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:LVerwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
