La fiche CVE a été substantiellement mise à jour dans la fenêtre. hickory-resolver pouvait retourner comme valides des enregistrements DNS dont la preuve DNSSEC avait été évaluée comme bogus.
Analyse technique
Avant 0.26.2, les API Resolver::lookup() et Resolver::lookup_ip() ne propageaient pas correctement les états de preuve DNSSEC bogus. Un résultat issu d'une zone contrôlée par un attaquant ou altéré sur le chemin réseau pouvait ainsi être renvoyé à l'application comme une résolution réussie.
Impact, versions et correctif
Détection / vérification
Identifier les applications Rust embarquant hickory-resolver et vérifier leur verrouillage de dépendances ; examiner les journaux de résolution pour des réponses DNSSEC bogus acceptées comme succès lorsque cette télémétrie est disponible.
Action recommandée
Mettre à jour hickory-resolver vers 0.26.2 ou une version ultérieure et reconstruire les applications distribuant statiquement cette dépendance.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).