CVE-2025-40779: Kritieke kwetsbaarheid in Kea kan leiden tot Denial of Service

CVE-2025-40779: Kritieke kwetsbaarheid in Kea kan leiden tot Denial of Service

Een ernstige kwetsbaarheid, CVE-2025-40779, is ontdekt in bepaalde versies van de Kea DHCP-server. Het probleem veroorzaakt dat de kea-dhcp4 service crasht wanneer een DHCPv4-client een verzoek stuurt met specifieke opties zonder een passend subnet te vinden. Hierdoor kan een aanvaller zonder interactie de dienst verstoren, wat leidt tot een Denial of Service.

Overzicht

Wanneer een specifieke interactie tussen DHCPv4-client opties en subnet selectie optreedt in Kea, leidt dit tot een crash van de kea-dhcp4 proces. Dit probleem treedt alleen op bij unicast verzoeken gericht aan Kea en niet bij broadcast berichten. De kwetsbaarheid heeft impact op Kea-versies 2.7.1 tot en met 2.7.9 en de versies 3.0.0 en 3.1.0.

Impact

Deze kwetsbaarheid kan leiden tot een Denial of Service (DoS) aanval. Een kwaadwillende of verkeerd geconfigureerde DHCP-client kan de Kea DHCPv4 service laten crashen door slechts één pakket te sturen.

Aanbevelingen

  • Upgrade uw Kea-installatie naar de gepatchte release: versie 3.0.1 of 3.1.1.

Bronnen

Vraag en Antwoord

Wat is CVE-2025-40779?

Het betreft een kwetsbaarheid in de Kea DHCP-server waarbij een specifiek klantverzoek kan leiden tot een crash van de service.

Welke systemen zijn kwetsbaar voor CVE-2025-40779?

Kea versies 2.7.1 tot en met 2.7.9, 3.0.0, en 3.1.0 zijn kwetsbaar.

Bestaat er al een patch of beveiligingsupdate?

Ja, gebruikers worden geadviseerd om te upgraden naar versie 3.0.1 of 3.1.1.

Wat kan een aanvaller met deze kwetsbaarheid?

Een aanvaller kan de Kea DHCPv4 dienst laten crashen en daarmee een Denial of Service veroorzaaken.