Podatność w PowerDNS Recursor umożliwia złośliwemu serwerowi autorytatywnemu zatruwanie cache resolvera poprzez spreparowaną strefę DNS przesyłaną funkcją ZoneToCache. Jest groźna, ponieważ atakujący może manipulować odpowiedziami DNS zwracanymi użytkownikom bez ich wiedzy.
▸ Pokaż oryginał (EN)
A malicious authoritative server can send a crafted zone via the ZoneToCache function that leads to cache poisoning.
Złośliwy serwer autorytatywny wysyła specjalnie spreparowaną strefę DNS do resolvera PowerDNS przy użyciu mechanizmu ZoneToCache. Funkcja ta nie weryfikuje odpowiednio treści przesyłanej strefy, co pozwala na wprowadzenie fałszywych rekordów do cache resolvera. Skutkuje to zatruciem cache (cache poisoning), przez co resolver zaczyna zwracać nieprawdziwe odpowiedzi DNS klientom korzystającym z jego usług.
Atakujący może wstrzyknąć fałszywe rekordy DNS do cache resolvera, potencjalnie przekierowując ruch użytkowników na złośliwe serwery (np. phishing, przechwycenie sesji). Może to prowadzić do naruszenia integralności rozwiązywania nazw domenowych oraz ograniczonej niedostępności usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w oficjalnym komunikacie bezpieczeństwa PowerDNS: https://docs.powerdns.com/recursor/security-advisories/powerdns-advisory-powerdns-2026-08.html
Wersje wskazane w referencjach producenta (PowerDNS Recursor)
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:L