CVE-2025-59030CVE-2025-59030是PowerDNS Recursor中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞允许未经认证的攻击者通过TCP协议发送NOTIFY查询,触发DNS缓存记录的移除,从而实施缓存投毒攻击或造成拒绝服务影响。漏洞存在于PowerDNS Recursor处理NOTIFY消息的逻辑中,攻击者可利用此漏洞破坏DNS解析的完整性和可用性。由于该漏洞无需认证即可利用,且可通过网络远程触发,因此对运行受影响版本PowerDNS Recursor的服务器构成严重安全威胁。攻击成功可能导致域名解析被重定向到恶意服务器,或使合法用户无法获得正确的DNS解析结果。
该漏洞存在于PowerDNS Recursor的NOTIFY查询处理机制中。当攻击者通过TCP连接向目标DNS服务器发送特制的NOTIFY查询时,Recursor的错误处理逻辑会导致缓存中已有的DNS记录被错误移除。攻击者利用此行为可以实现缓存投毒攻击,将受害域名的解析结果替换为攻击者控制的IP地址。由于NOTIFY查询通常用于DNS主从服务器之间的 zone transfer 通知,Recursor的错误实现将其视为合法的缓存失效信号。攻击者可通过持续发送NOTIFY查询来维持对缓存的控制,造成持续的拒绝服务状态。此漏洞的利用不需要任何认证凭据,攻击者只需能够与目标DNS服务器的53/TCP端口建立连接即可实施攻击。