BIND 9 DNS 解析软件漏洞使全球企业面临缓存投毒与拒绝服务攻击风险
BIND 9 DNS解析软件中的解件漏拒绝两个高危漏洞正影响全球企业 ,可能导致缓存投毒和拒绝服务攻击 。析软这两个编号为CVE-2025-40776和CVE-2025-40777的洞使漏洞对DNS基础设施构成重大安全风险 ,特别是全球企业配置了特定高级功能的解析器。

首个漏洞CVE-2025-40776针对配置了EDNS Client Subnet(ECS)选项的BIND 9解析器,CVSS评分为8.6(高危) 。缓存该生日攻击漏洞仅影响BIND订阅版(-S) ,投毒包括9.11.3-S1至9.16.50-S1 、服务风险9.18.11-S1至9.18.37-S1以及9.20.9-S1至9.20.10-S1版本。攻击
攻击者利用解析器向权威服务器发送ECS选项的解件漏拒绝特性 ,服务器租用迫使服务器发起查询从而提高源端口猜测成功率。析软该漏洞由南开大学AOSP实验室的洞使李翔发现 ,能够绕过原有的全球企业生日攻击缓解措施。CVSS向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N显示该漏洞可通过网络利用 ,面临对数据完整性造成严重影响 。缓存
BIND 9拒绝服务漏洞(CVE-2025-40777)CVE-2025-40777则呈现不同的云计算攻击向量 ,通过断言失败引发拒绝服务攻击,CVSS评分为7.5。该漏洞影响BIND 9.20.0至9.20.10 、9.21.0至9.21.9版本及相应的支持预览版 。
当解析器配置了"serve-stale-enable yes"且"stale-answer-client-timeout"设为0时,攻击者可通过特定的源码库CNAME链组合(涉及缓存或权威记录)强制终止named守护进程。该漏洞在内部测试中发现,目前尚未发现活跃攻击。CVSS向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H表明远程利用会对服务可用性造成严重影响 。
漏洞信息对照表CVE编号
漏洞名称
受影响产品
CVSS 3.1评分
严重等级
CVE-2025-40776
针对支持ECS的解析器的生日攻击
BIND 9支持预览版 :• 9.11.3-S1至9.16.50-S1• 9.18.11-S1至9.18.37-S1• 9.20.9-S1至9.20.10-S1
8.6
高危
CVE-2025-40777
使用stale-answer-client-timeout 0选项时可能出现的断言失败
BIND 9:• 9.20.0至9.20.10• 9.21.0至9.21.9BIND支持预览版 :• 9.20.9-S1至9.20.10-S1
7.5
高危
缓解措施ISC建议立即打补丁修复这两个漏洞 。免费模板针对CVE-2025-40776,企业应升级至BIND 9.18.38-S1或9.20.11-S1 ,或通过从named.conf中移除ecs-zones选项来禁用ECS功能。对于CVE-2025-40777,需升级至BIND 9.20.11或9.21.10 ,临时解决方案包括在配置文件中设置"stale-answer-client-timeout off"或"stale-answer-enable no"。
这些漏洞凸显了保持DNS基础设施更新的重要性,香港云服务器因为缓存投毒和拒绝服务攻击都可能严重危害企业安全态势和服务可用性。
相关文章
自2023年6月以来,Sophos X-Ops 在暗网上发现了19种廉价、独立生产的勒索软件变体,这些勒索软件变体的开发者试图打破近十年来一直主导勒索软件行业的传统联盟基础勒索软2025-12-07
简便快捷的笔记本电脑U盘重装系统方法(轻松解决笔记本电脑系统问题,提升操作效率)
在使用笔记本电脑的过程中,经常会遇到系统问题导致运行缓慢或者出现错误。为了解决这些问题,我们可以使用U盘重装系统的方法来恢复电脑的正常运行。本文将介绍一种简便快捷的笔记本电脑U盘重装系统方法,帮助读者2025-12-07
大数据就业的发展前景与挑战(探索大数据时代的就业机会与技能要求)
随着信息技术的飞速发展,大数据已经成为当今社会的一项重要资源。在这个数字化时代,大数据已经广泛应用于各个领域,从而对就业市场产生了深远的影响。本文将探讨大数据就业的发展前景与挑战,并分析在大数据时代中2025-12-07
品牌型号:华为P40系统:HarmonyOS 2.0.0怎么看手机是不是鸿蒙系统?下面就给大家分享如何查看手机是不是鸿蒙系统吧。1、打开手机设置,进入页面后,找到系统和更新进入2、然后点击软件更新,进2025-12-07
从研究人员近些年的调查结果来看,威胁攻击者目前非常善于识别和利用最具有成本效益的网络入侵方法,这就凸显出了企业实施资产识别并了解其资产与整个资产相关的安全态势的迫切需要。目前来看,为了在如此复杂的网络2025-12-07
当去到外面没有流量的时候我们通常会想要蹭一下附近的WiFi,但是WiFi基本上都是有密码的,那么怎么破解WiFi密码呢?接下来看下是如何操作吧。知道以后就能去破解别人的密码啦。1、以WiFi万能钥匙为2025-12-07

最新评论