CVE-2020-25682: fallo en dnsmasq
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Una vulnerabilidad de desbordamiento de búfer en dnsmasq permite que un atacante en la red envíe respuestas DNS manipuladas que causen desbordamiento de memoria y ejecuten código en el sistema afectado.
La vulnerabilidad existe en la función extract_name() del archivo rfc1035.c, que no valida adecuadamente los límites del búfer al extraer nombres de dominio de paquetes DNS antes de la validación DNSSEC. Un atacante capaz de crear respuestas DNS válidas puede provocar un desbordamiento de búfer en el heap proporcionando nombres de dominio que excedan el tamaño esperado del búfer, logrando potencialmente ejecución remota de código.