V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2020-25686
AST
Средний

Обнаружена уязвимость в dnsmasq до версии 2.83. При получении запроса dnsmasq не проверяет наличие ожидающего запроса для того же имени и п…

CVSS
4.0
Средний
EPSS
0.05
p90
Опубликовано
2020-01-01
Обновлено
2020-01-01
Описание

Обнаружена уязвимость в dnsmasq до версии 2.83. При получении запроса dnsmasq не проверяет наличие ожидающего запроса для того же имени и пересылает новый запрос. По умолчанию на вышестоящие серверы можно отправить максимум 150 ожидающих запросов, поэтому для одного и того же имени может быть максимум 150 запросов. Эта уязвимость позволяет злоумышленнику вне пути в сети существенно уменьшить количество попыток, которые ему пришлось бы предпринять, чтобы подделать ответ и заставить его принять dnsmasq. Эта проблема упоминается в разделе "Атаки дня рождения" RFC5452. Если она связана с CVE-2020-25684, сложность атаки для успешной атаки снижается. Наибольшая угроза от этой уязвимости заключается в целостности данных.

Теги · CWE
Без аутентификации
CWE-290
CWE-358
CAPEC-21
CAPEC-22
CAPEC-59
CAPEC-60
CAPEC-94
CAPEC-459
CAPEC-461
CAPEC-473
CAPEC-476
CAPEC-667
Затронутые продукты
DnsmasqDnsmasqDnsmasqDnsmasqDnsmasqDnsmasqDnsmasqDnsmasqDnsmasqDnsmasqDnsmasqDnsmasqDnsmasqDnsmasqDnsmasqDnsmasqDnsmasqDnsmasqDnsmasqDnsmasq
Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:L/A:N
Хронология
2020-01-01
Опубликована
2020-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.049 · p90
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-60 · CWE-290
└ через CAPEC-21 · CWE-290
└ через CAPEC-60 · CWE-290
└ через CAPEC-473 · CWE-290
└ через CAPEC-94 · CWE-290
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
dnsmasqОтслеживается
Показаны первые 20 из 35
Источники данных
AST
DEB
CVE
RED
UBU
Связанные уязвимости