CVE-2024-12705

HIGH CVSS 3.1: 7,5 EPSS 0.19%
Обновлено 7 февраля 2025
Bind
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии 9.18.0 — 9.18.32
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Bind
Публичный эксплойт Нет

Клиенты, использующие DNS-over-HTTPS (DoH), могут истощить процессор и/или память преобразователя DNS, переполняя его созданным действительным или недействительным трафиком HTTP/2. Эта проблема затрагивает версии BIND 9 с 9.18.0 по 9.18.32, с 9.20.0 по 9.20.4, с 9.21.0 по 9.21.3 и с 9.18.11-S1 по 9.18.32-S1.

Показать оригинальное описание (EN)

Clients using DNS-over-HTTPS (DoH) can exhaust a DNS resolver's CPU and/or memory by flooding it with crafted valid or invalid HTTP/2 traffic. This issue affects BIND 9 versions 9.18.0 through 9.18.32, 9.20.0 through 9.20.4, 9.21.0 through 9.21.3, and 9.18.11-S1 through 9.18.32-S1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1