CVE-2025-40778
कैश पॉइज़निंग हमले अनचाहे RRs के साथ
- प्रकाशित
- 22 अक्टू॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- isc
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 50.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
कुछ परिस्थितियों में, BIND उत्तरों से रिकॉर्ड स्वीकार करते समय अत्यधिक उदार होता है, जिससे हमलावर कैश में जाली डेटा इंजेक्ट कर सकता है। यह समस्या BIND 9 संस्करण 9.11.0 से 9.16.50, 9.18.0 से 9.18.39, 9.20.0 से 9.20.13, 9.21.0 से 9.21.12, 9.11.3-S1 से 9.16.50-S1, 9.18.11-S1 से 9.18.39-S1, और 9.20.9-S1 से 9.20.13-S1 को प्रभावित करती है।
स्रोत
2प्रूफ-ऑफ-कॉन्सेप्ट जो BIND 9 में अतिरिक्त रिकॉर्ड इंजेक्शन के माध्यम से DNS कैश पॉइज़निंग प्रदर्शित करता है, साथ ही अधिकृत सुरक्षा परीक्षण के लिए CVE-2025-40778 को मान्य और शोषण करने के उपकरणों के साथ।
CVE-2025-40778 के लिए अवधारणा का प्रमाण: अनचाहे Additional Section रिकॉर्ड के माध्यम से BIND 9 DNS कैश पॉइज़निंग।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।