CVE-2026-85501
De nouvelles vulnérabilités permettant de lancer des attaques de complexité algorithmique contre DNSSEC ont été étudiées sous le terme « ReTrap ». Celles-ci entraînent une dégradation du service lorsque des zones malveillantes sont utilisées pour exploiter les vulnérabilités de complexité algorithmique. NLnet Labs Unbound jusqu’à la version 1.26.0 incluse est vulnérable à certaines d’entre elles. TagTrap, où le mécanisme de correspondance triple(Zone, Algo, KeyTag) introduit un vecteur d’attaque important lorsque les résolveurs traitent des réponses malveillantes contenant de nombreux enregistrements DNSKEY, RRSIG et DS ne correspondant pas. DelegationTrap, où la construction de la chaîne de confiance nécessite une validation itérative des enregistrements DNSKEY et DS depuis la zone racine vers le bas. Pour les domaines profondément imbriqués, cela entraîne une surcharge de calcul importante. NsecTrap, où les réponses contenant un nombre excessif d’enregistrements NSEC invalides contraignent le résolveur à valider chacun d’entre eux. AdditionalTrap, où Unbound tenterait par défaut de valider également la section ADDITIONAL avec DNSSEC. Cela peut être exploité par des utilisateurs malveillants pour gaspiller les ressources de validation.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:LArticles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
