您现在的位置是:系统运维 >>正文
BIND 9 DNS 解析软件漏洞使全球企业面临缓存投毒与拒绝服务攻击风险
系统运维4人已围观
简介BIND 9 DNS解析软件中的两个高危漏洞正影响全球企业,可能导致缓存投毒和拒绝服务攻击。这两个编号为CVE-2025-40776和CVE-2025-40777的漏洞对DNS基础设施构成重大安全风险 ...
BIND 9 DNS解析软件中的解件漏拒绝两个高危漏洞正影响全球企业 ,可能导致缓存投毒和拒绝服务攻击。析软这两个编号为CVE-2025-40776和CVE-2025-40777的洞使漏洞对DNS基础设施构成重大安全风险,特别是全球企业配置了特定高级功能的解析器。

首个漏洞CVE-2025-40776针对配置了EDNS Client Subnet(ECS)选项的BIND 9解析器,CVSS评分为8.6(高危)。缓存该生日攻击漏洞仅影响BIND订阅版(-S) ,投毒包括9.11.3-S1至9.16.50-S1、服务风险9.18.11-S1至9.18.37-S1以及9.20.9-S1至9.20.10-S1版本 。攻击
攻击者利用解析器向权威服务器发送ECS选项的解件漏拒绝特性,源码下载迫使服务器发起查询从而提高源端口猜测成功率 。析软该漏洞由南开大学AOSP实验室的洞使李翔发现 ,能够绕过原有的全球企业生日攻击缓解措施 。CVSS向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N显示该漏洞可通过网络利用 ,面临对数据完整性造成严重影响 。缓存
BIND 9拒绝服务漏洞(CVE-2025-40777)CVE-2025-40777则呈现不同的免费模板攻击向量,通过断言失败引发拒绝服务攻击 ,CVSS评分为7.5 。该漏洞影响BIND 9.20.0至9.20.10、9.21.0至9.21.9版本及相应的支持预览版 。
当解析器配置了"serve-stale-enable yes"且"stale-answer-client-timeout"设为0时,攻击者可通过特定的亿华云CNAME链组合(涉及缓存或权威记录)强制终止named守护进程 。该漏洞在内部测试中发现 ,目前尚未发现活跃攻击。CVSS向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H表明远程利用会对服务可用性造成严重影响 。
漏洞信息对照表CVE编号
漏洞名称
受影响产品
CVSS 3.1评分
严重等级
CVE-2025-40776
针对支持ECS的解析器的生日攻击
BIND 9支持预览版:• 9.11.3-S1至9.16.50-S1• 9.18.11-S1至9.18.37-S1• 9.20.9-S1至9.20.10-S1
8.6
高危
CVE-2025-40777
使用stale-answer-client-timeout 0选项时可能出现的断言失败
BIND 9 :• 9.20.0至9.20.10• 9.21.0至9.21.9BIND支持预览版:• 9.20.9-S1至9.20.10-S1
7.5
高危
缓解措施ISC建议立即打补丁修复这两个漏洞。高防服务器针对CVE-2025-40776 ,企业应升级至BIND 9.18.38-S1或9.20.11-S1,或通过从named.conf中移除ecs-zones选项来禁用ECS功能。对于CVE-2025-40777 ,需升级至BIND 9.20.11或9.21.10,临时解决方案包括在配置文件中设置"stale-answer-client-timeout off"或"stale-answer-enable no" 。
这些漏洞凸显了保持DNS基础设施更新的重要性,云计算因为缓存投毒和拒绝服务攻击都可能严重危害企业安全态势和服务可用性 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/191b399805.html
相关文章
新型钓鱼活动激增,Dropbox被大规模利用
系统运维Darktrace的最新研究表明,威胁行为者利用Dropbox的合法基础设施发起了一场新型的钓鱼活动,并成功绕过了多因素认证MFA)。这意味着利用合法的流行服务进行攻击的情况日益增多,以此诱使目标下载 ...
【系统运维】
阅读更多iPhone7录像防抖性能分析(探究iPhone7在录像时的防抖表现及其关键技术)
系统运维随着智能手机的普及和摄影技术的不断发展,越来越多的人喜欢使用手机进行录像。然而,由于手持录像容易出现抖动,给观看者带来不好的观感。手机厂商纷纷在摄影技术上下功夫,其中,iPhone7作为苹果公司最新一 ...
【系统运维】
阅读更多使用VX2363连接PS4的步骤与方法(让你的游戏体验更加震撼逼真)
系统运维随着游戏行业的发展,玩家对于游戏画质和体验的要求也越来越高。为了让玩家能够享受到更加震撼逼真的游戏画面和顺畅流畅的游戏体验,许多玩家选择使用高性能显示器来连接他们的游戏主机。本文将介绍如何使用VX23 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求
- W7手动还原系统教程(一步步教您如何使用W7手动还原系统,保护和修复您的计算机)
- GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免
- 探索2023年vivo最新款手机的革新之路(领先科技、卓越性能、引领未来)
- 从零开始学会制作Excel表格(一步步教你制作Excel表格,轻松应对工作中的数据处理)
- 解决WiFi已连接但无法上网的问题(探索WiFi连接问题背后的原因及有效解决方案)
- DellSE2417HG评测(适用于多种用途的高性价比显示器)
- 恶意 AI 模型正掀起网络犯罪新浪潮
- AMDA107300和i7的性能比较研究(谁是更好的选择?) b2b信息平台网站建设源码库云服务器企业服务器亿华云香港物理机