CVE-2025-13878CVE-2025-13878是ISC BIND 9域名服务器中的一个高危拒绝服务漏洞。该漏洞由于处理畸形的BRID(Border Router Identifier)或HHIT(Home Agent Identifier)记录时存在缺陷,当DNS服务器接收到包含格式错误或异常的BRID/HHIT记录时,会导致named进程意外终止,造成DNS服务不可用。此漏洞影响BIND 9的多个版本分支,包括9.18、9.20和9.21系列。由于攻击复杂度低(AC:L),且无需认证(PR:N)或用户交互(UI:N),攻击者可以通过网络远程触发此漏洞,对DNS基础设施造成严重影响。DNS服务的中断将导致域名解析失败,影响所有依赖该服务的网络应用和系统,是一次典型的拒绝服务攻击(DoS)。
BIND 9在解析和处理DNS资源记录时,对BRID和HHIT记录类型的验证不足。当收到精心构造的畸形BRID/HHIT记录时,named进程在处理这些记录时会产生断言失败或内存错误,导致进程崩溃。具体技术细节包括:1) BRID记录用于标识边界路由器,HHIT记录用于标识移动IPv6中的归属代理;2) 漏洞存在于named进程处理这些记录时的解析逻辑中;3) 攻击者可以通过构造包含畸形记录的DNS查询或响应来触发漏洞;4) 成功利用后,named进程会异常终止,导致DNS服务不可用;5) CVSS向量显示可用性影响为高(C:H/A:H),而机密性和完整性影响为无,符合拒绝服务漏洞的特征。修复版本已发布,包括9.18.44、9.20.18和9.21.17。