[TLP:CLEAR] PowerDNS DNSdist opravuje vysoce závažnou zranitelnost
PowerDNS DNSdist verzí 1.9.9 opravuje vysoce závažnou zranitelnost [1].
Neautentizovanému vzdálenému útočníkovi je zasíláním speciálně upravených DoH (DNS over HTTPS) požadavků umožněno vykonat útok DoS na DNSdist. Zranitelnost je zneužitelná pouze v konfiguracích, kde je DNSdist nastaven pro příjem DoH požadavků prostřednictvím knihovny nghttp2. Není-li možná okamžitá aktualizace na opravenou verzi, lze dočasně přejít z nghttp2 na h2o [1].
Zranitelnost se nachází v produktu PowerDNS DNSdist ve verzích >=1.9.0 AND <=1.9.8.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Více informací:
- CVE-2025-30194 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-416: Use After Free at cwe.mitre.org
Zranitelnost byla veřejně oznámena 29. 4. 2025.
Za CESNET-CERTS Michaela Ručková dne 30. 4. 2025.