CVE-2018-5740
ثغرة في ميزة "deny-answer-aliases" يمكن أن تسبب فشل تأكيد في named
- تم النشر
- 16/01/2019
- محدث
- 16/09/2024
- تخصيص CNA
- isc
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
"deny-answer-aliases" هي ميزة قليلة الاستخدام تهدف إلى مساعدة مشغلي الخوادم العودية في حماية المستخدمين النهائيين من هجمات إعادة ربط DNS (DNS rebinding)، وهي طريقة محتملة للتحايل على نموذج الأمان الذي تستخدمه متصفحات العملاء. ومع ذلك، فإن خللًا في هذه الميزة يجعل من السهل، عند استخدام الميزة، التعرض لفشل تأكيد (assertion failure) في ملف name.c. يؤثر هذا على BIND 9.7.0->9.8.8، و9.9.0->9.9.13، و9.10.0->9.10.8، و9.11.0->9.11.4، و9.12.0->9.12.2، و9.13.0->9.13.2.
المصادر
1إثبات مفهوم لاستغلال CVE-2018-5740، وهي ثغرة رفض الخدمة في خادم BIND DNS يتم تفعيلها عبر استعلام DNAME مُصمم خصيصًا، مع إعداد مخبري قابل لإعادة الإنتاج.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.