DNSプロトコルのClosest Encloser Proofの側面(RFC 5155で、RFC 9276の指針が無視された場合)では、リモートの攻撃者がランダムサブドメイン攻撃によるDNSSEC応答を利用して、サービス拒否(SHA-1計算によるCPU消費)を引き起こす可能性があります。この問題は「NSEC3」問題とも呼ばれます。RFC 5155の仕様では、特定の状況でハッシュ関数のアルゴリズムが数千回反復実行されなければならないことが示唆されています。
Debian Debian GNU/Linux 10.0 Debian GNU/Linux 11.0 Fedora Project Fedora 38 Fedora 39 ISC, Inc. BIND 9.0.0 から 9.16.48 未満 BIND 9.18.0 から 9.18.24 未満 BIND 9.18.11 から 9.18.24 未満 BIND 9.19.0 から 9.19.21 未満 BIND 9.9.3 から 9.16.48 未満 NetApp Active IQ Unified Manager NetApp HCI Baseboard Management Controller Bootstrap OS PowerDNS PowerDNS Recursor 4.8.5 未満 PowerDNS Recursor 4.9.0 から 4.9.3 未満 PowerDNS Recursor 5.0.0 から 5.0.2 未満 レッドハット Red Hat Enterprise Linux 6.0 Red Hat Enterprise Linux 7.0 Red Hat Enterprise Linux 8.0 Red Hat Enterprise Linux 8.2 Red Hat Enterprise Linux 8.4
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。
正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。
Debian Debian Mailing Lists : [SECURITY] [DLA 3859-1] systemd security update Debian Mailing Lists : [SECURITY] [DLA 3974-1] dnsmasq security update Debian Mailing Lists : [SECURITY] [DLA 3736-1] unbound security update Debian Mailing Lists : [SECURITY] [DLA 3816-1] bind9 security update Fedora Project Fedora mailing-lists : [SECURITY] Fedora 39 Update: bind-dyndb-ldap-11.10-24.fc39 - package-announce - Fedora mailing-lists Fedora mailing-lists : [SECURITY] Fedora 39 Update: bind9-next-9.19.21-1.fc39 - package-announce - Fedora mailing-lists Fedora mailing-lists : [SECURITY] Fedora 39 Update: unbound-1.19.1-2.fc39 - package-announce - Fedora mailing-lists Fedora mailing-lists : [SECURITY] Fedora 39 Update: pdns-recursor-4.9.3-1.fc39 - package-announce - Fedora mailing-lists Fedora mailing-lists : [SECURITY] Fedora 38 Update: pdns-recursor-4.8.6-1.fc38 - package-announce - Fedora mailing-lists Fedora mailing-lists : [SECURITY] Fedora 38 Update: bind-dyndb-ldap-11.10-23.fc38 - package-announce - Fedora mailing-lists (ZDZFMEKQTZ4L7RY46FCENWFB5MDT263R) Fedora mailing-lists : [SECURITY] Fedora 39 Update: dnsmasq-2.90-1.fc39 - package-announce - Fedora mailing-lists (BUIP7T7Z4T3UHLXFWG6XIVDP4GYPD3AI) Fedora mailing-lists : [SECURITY] Fedora 38 Update: bind9-next-9.19.21-1.fc38 - package-announce - Fedora mailing-lists (HVRDSJVZKMCXKKPP6PNR62T7RWZ3YSDZ) Fedora mailing-lists : [SECURITY] Fedora 38 Update: bind-dyndb-ldap-11.10-23.fc38 - package-announce - Fedora mailing-lists (ZDZFMEKQTZ4L7RY46FCENWFB5MDT263R) Fedora mailing-lists : [SECURITY] Fedora 38 Update: unbound-1.19.1-1.fc38 - package-announce - Fedora mailing-lists Fedora mailing-lists : [SECURITY] Fedora 39 Update: dnsmasq-2.90-1.fc39 - package-announce - Fedora mailing-lists (BUIP7T7Z4T3UHLXFWG6XIVDP4GYPD3AI) Fedora mailing-lists : [SECURITY] Fedora 38 Update: bind9-next-9.19.21-1.fc38 - package-announce - Fedora mailing-lists (HVRDSJVZKMCXKKPP6PNR62T7RWZ3YSDZ) Fedora mailing-lists : [SECURITY] Fedora 38 Update: dnsmasq-2.90-1.fc38 - package-announce - Fedora mailing-lists ISC, Inc. Knowledge Base : CVE-2023-50868 NetApp NetApp Advisory : NetApp Product Security PowerDNS Security Advisory : PowerDNS Security Advisory 2024-01: crafted DNSSEC records in a zone can lead to a denial of service in Recursor ― PowerDNS Recursor documentation レッドハット Red Hat Customer Portal : CVE-2023-50868 - Red Hat Customer Portal
リソースの枯渇(CWE-400) [その他]
CVE-2023-50868
National Vulnerability Database (NVD) : CVE-2023-50868 関連文書 : BIND 9 Security Release and Multi-Vendor Vulnerability Handling, CVE-2023-50387 and CVE-2023-50868 - ISC 関連文書 : oss-security - Re: Unbound: disclosure of CVE-2023-50387 and CVE-2023-50868 DNSSEC validation vulnerabilities (http://www.openwall.com/lists/oss-security/2024/02/16/3) 関連文書 : v5.7.1 Knot projects / Knot Resolver GitLab 関連文書 : 1219826 (CVE-2023-50868) VUL-0: CVE-2023-50868: unbound, bind, pdns, dnsmasq: Denial Of Service while trying to validate specially crafted DNSSEC responses 関連文書 : RFC 5155 - DNS Security (DNSSEC) Hashed Authenticated Denial of Existence 関連文書 : oss-security - Re: Unbound: disclosure of CVE-2023-50387 and CVE-2023-50868 DNSSEC validation vulnerabilities (http://www.openwall.com/lists/oss-security/2024/02/16/2) 関連文書 : [Dnsmasq-discuss] Announce: dnsmasq-2.90. 関連文書 : NLnet Labs - News - Unbound 1.19.1 released
[2025年12月25日] 掲載