PT-2025-43372 · Isc+10 · Bind+10
CVE-2025-40778
·
Publicado
2025-10-22
·
Atualizado
2026-03-15
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do BIND 9.11.0 até 9.16.50
Versões do BIND 9.18.0 até 9.18.39
Versões do BIND 9.20.0 até 9.20.13
Versões do BIND 9.21.0 até 9.21.12
Versões do BIND Supported Preview Edition 9.11.3-S1 até 9.16.50-S1
Versões do BIND Supported Preview Edition 9.18.11-S1 até 9.18.39-S1
Versões do BIND Supported Preview Edition 9.20.9-S1 até 9.20.13-S1
Descrição
O BIND é suscetível a um problema de envenenamento de cache onde ele lida inadequadamente com respostas DNS, permitindo que atacantes injetem dados forjados no cache. Isso pode levar ao redirecionamento de usuários para sites maliciosos sem seu conhecimento, potencialmente permitindo ataques de phishing, roubo de credenciais e distribuição de malware. Um exploit de prova de conceito está disponível publicamente. Estima-se que mais de 706.000 sistemas e potencialmente até 5.900 instâncias expostas estejam vulneráveis. O problema ocorre quando o BIND aceita registros de recursos não solicitados, violando princípios padrão de segurança DNS. A vulnerabilidade permite que atacantes off-path manipulem a resolução DNS, potencialmente redirecionando o tráfego para infraestrutura controlada pelo atacante. O componente
forwarders está envolvido na vulnerabilidade.Recomendações
Atualize para a versão 9.18.41 do BIND
Atualize para a versão 9.20.15 do BIND
Atualize para a versão 9.21.14 ou posterior do BIND
Atualize para a versão 9.18.41-S1 do BIND Supported Preview Edition
Atualize para a versão 9.20.15-S1 do BIND Supported Preview Edition
Restrinja a recursão a clientes confiáveis
Habilite a validação DNSSEC
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Bind
Centos
Ibm Aix
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu