1761672177
2025-10-28 17:11:00
Уязвимость высокой серьезности (CVE-2025-40778), затрагивающая преобразователи DNS BIND 9, может быть использована удаленными, не прошедшими проверку подлинности злоумышленниками для манипулирования записями DNS посредством отравления кэша, позволяя им перенаправлять интернет-трафик на потенциально вредоносные сайты, распространять вредоносное ПО или перехватывать сетевой трафик.
Хотя злоумышленники еще не были замечены в использовании этой уязвимости, был разработан код эксплойта для проверки концепции (PoC). опубликованочто делает критически важным для администраторов исправление преобразователей, подключенных к Интернету.
Что такое БИНД 9?
BIND (v)9 — это новейшая и единственная активно поддерживаемая версия Berkeley Internet Name Domain, пакета программного обеспечения DNS, разработанного Консорциумом интернет-систем (ISC).
Пакет позволяет системам, в основном работающим под управлением Linux и Unix-подобных дистрибутивов, действовать как:
- Рекламные (авторитетные) DNS-серверы, которые хранят и обслуживают официальные записи DNS для доменов и/или
- Рекурсивные (разрешающие) серверы, которые выполняют поиск DNS от имени клиентов, опрашивая другие DNS-серверы, и могут кэшировать ответы для ускорения будущих поисков.
Резолверы обычно настраиваются интернет-провайдерами, организациями или частными сетями для обработки DNS-запросов своих пользователей.
О CVE-2025-40778
CVE-2025-40778 может привести к отравлению кэша, поскольку, как указывает ISC объясняет«при определенных обстоятельствах BIND слишком снисходительно принимает записи из ответов».
Злоумышленники могут использовать его для внедрения поддельных записей (т. е. сопоставлений IP-адресов и доменов) в кэш преобразователя во время запроса и, таким образом, потенциально влиять на разрешение будущих запросов и перенаправлять пользователей на активы, контролируемые злоумышленниками.
Уязвимость затрагивает различные версии BIND 9 и BIND Supported Preview Edition и исправлена в BIND 9 версий 9.18.41, 9.20.15 и 9.21.14, а также BIND Supported Preview Edition версий 9.18.41-S1 и 9.20.15-S1. Эти исправленные версии также содержат исправления для дополнительной уязвимости, связанной с отравлением кэша, и проблемы, которая может привести к отказу в обслуживании.
Все три исправленные уязвимости затрагивают рекурсивные DNS-серверы и, в соответствии с Федеральное управление информационной безопасности Германии (BSI), авторитетные DNS-серверы, на которых по ошибке или намеренно включена рекурсивная функциональность.
Многие дистрибутивы Linux уже интегрировали исправление или скоро выпустят исправления.
В целом BSI советует операторам рекурсивных DNS-серверов:
- Ограничить рекурсию доверенным клиентам
- Включить проверку DNSSEC
- Отслеживайте активность кэша на предмет неожиданных записей и
- Уменьшите максимальное время кэширования до 24 часов или меньше (чтобы возможные отравленные записи не сохранялись в течение нескольких дней).

#Код #PoC #удален #изза #уязвимости #DNS #BIND #которую #можно #использовать #удаленно #CVE202540778
Читайте также

