以下是演示的真实截图。更多信息请参阅 screenshots/README.md。
A. 发送漏洞利用数据包
Scapy 向 BIND 发送一个格式错误的 TSIG DNS 数据包(参见 dns_exploit.py)。
B. 确认容器崩溃
docker ps -a 显示 BIND 容器在漏洞利用后已退出。
C. 崩溃日志证据
来自 docker logs vulnerable_bind 的相关断言失败和崩溃日志。
NHI 客户端(client_nhi_rotation.py)由于 DNS 中断无法轮换秘密,回退到静态凭据。
绕过演示(bypass_demo.py):受保护的 API 接受静态凭据,从而绕过零信任控制。
演示攻击者如何利用关键 DNS 漏洞(CVE-2025-40775)使 DNS 服务器崩溃、破坏非人类身份(NHI)秘密轮换工作流并劫持机器身份,从而绕过零信任安全框架。本项目聚焦于协议级漏洞和 NHI 生命周期缺口,避免依赖 AI/ML。
Scapy 用于生成数据包。tcpdump 用于网络捕获,Python 客户端模拟。dns_exploit.py 和 Scapy)攻击 BIND 9.20.8,使 DNS 服务器崩溃。client_nhi_rotation.py)由于 DNS 中断导致秘密轮换失败,回退到静态/紧急凭据。STATIC_BREAK_GLASS_KEY_XYZABC)访问受保护的 API(bypass_demo.py),该 API 授予访问权限并绕过策略。dns_exploit.py:Scapy 脚本,用于触发 BIND DoS。client_nhi_rotation.py:模拟 NHI 秘密轮换和回退。bypass_demo.py:演示使用静态 NHI 进行绕过。api-service-mock/app.py:受保护的 API 端点。secrets-manager-mock/app.py:模拟的秘密管理器。docker-compose.yml:编排环境。docker-compose up -d --build
python .\dns_exploit.py
python .\client_nhi_rotation.py
python .\bypass_demo.py
本项目演示了 CVE-2025-40775 的影响,这是 BIND 9.20.0–9.20.8 中的一个拒绝服务漏洞。实验室特意构建并运行 BIND 9.20.8 以模拟此场景。所有测试均在受控环境中进行,仅用于研究和教育目的。
vulnerable_bind 服务使用官方 9.20.8 tar 包从源代码构建,如 Dockerfile 所示。仅用于演示——请勿在生产中使用此版本。
本仓库仅用于教育和研究目的。请勿将这些技术或代码用于未经授权或恶意活动。参见 DISCLAIMER.md。