CVE-2023-50387
Certains aspects DNSSEC du protocole DNS (dans les RFC 4033, 4034, 4035, 6840 et les RFC associées) permettent à des attaquants distants de provoquer un...
- Publié
- 14 févr. 2024
- Mise à jour
- 4 nov. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Certains aspects DNSSEC du protocole DNS (dans les RFC 4033, 4034, 4035, 6840 et les RFC associées) permettent à des attaquants distants de provoquer un déni de service (consommation de CPU) via une ou plusieurs réponses DNSSEC, également connu sous le nom de problème « KeyTrap ». L'une des préoccupations est que, lorsqu'il existe une zone avec de nombreux enregistrements DNSKEY et RRSIG, la spécification du protocole implique qu'un algorithme doit évaluer toutes les combinaisons d'enregistrements DNSKEY et RRSIG.
Sources
2Preuve de concept pédagogique pour la vulnérabilité KeyTrap de DNSSEC (CVE-2023-50387) avec un environnement de laboratoire basé sur Docker pour démontrer des attaques par complexité algorithmique sur les résolveurs DNS.
- CVE-2023-50387Exploit
Exploit de vulnérabilité DNS pour CVE-2023-50387 avec génération automatique de clés RRSIG et simulation d'attaque basée sur Docker contre des résolveurs Unbound vulnérables et patchés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.