CVE-2026-85501
Sono state ricercate nuove vulnerabilità per lanciare attacchi di complessità algoritmica su DNSSEC con il termine "ReTrap". Queste causano una degradazione del servizio quando zone malevole vengono utilizzate per sfruttare le vulnerabilità di complessità algoritmica. NLnet Labs Unbound fino alla versione 1.26.0 inclusa è vulnerabile ad alcune di esse. TagTrap, in cui il meccanismo di corrispondenza tripletta (Zone, Algo, KeyTag) introduce un vettore di attacco significativo quando i resolver gestiscono risposte malevole contenenti numerosi record DNSKEY, RRSIG e DS non corrispondenti. DelegationTrap, in cui la costruzione della catena di attendibilità richiede la validazione iterativa dei record DNSKEY e DS dalla zona root verso il basso. Per i domini profondamente annidati, ciò comporta un notevole sovraccarico computazionale. NsecTrap, in cui le risposte con record NSEC non validi in quantità eccessiva costringono il resolver a convalidarli uno per uno. AdditionalTrap, in cui Unbound per impostazione predefinita tenterebbe di convalidare tramite DNSSEC anche la sezione ADDITIONAL. Questo può essere sfruttato da utenti malevoli per sprecare le risorse di convalida.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:LArticoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
