Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon 14 fallos en servidores BIND DNS permiten envenenamiento de caché y caídas remotas


Internet Systems Consortium ha lanzado actualizaciones de seguridad para BIND 9 tras detectar 14 vulnerabilidades. Estos fallos podrían permitir a atacantes realizar envenenamiento de caché DNS, provocar la caída remota de servidores, agotar recursos o evadir las protecciones de DNSSEC. Se recomienda a los administradores de resolutores recursivos de BIND aplicar los parches lo antes posible.





Internet Systems Consortium ha lanzado actualizaciones de seguridad para BIND 9 tras identificar 14 vulnerabilidades que podrían permitir a los atacantes envenenar cachés de DNS, provocar la caída de servidores expuestos de forma remota, agotar los recursos o eludir las protecciones de DNSSEC.

Si eres un administrador que ejecuta resolvedores recursivos de BIND, deberías aplicar las últimas versiones parcheadas lo antes posible. Los problemas más graves afectan al demonio named, que se utiliza ampliamente para proporcionar servicios de DNS autoritativos y recursivos en entornos empresariales, de ISP y en la nube.

Varios de los fallos pueden activarse mediante respuestas de DNS maliciosas o consultas de clientes especialmente diseñadas, lo que convierte a los resolvedores orientados a internet en una preocupación clave.

Servidores DNS BIND afectados por fallos de seguridad

Dos vulnerabilidades abordan directamente los riesgos de envenenamiento de caché DNS. La CVE-2025-40778 cubre múltiples debilidades de suplantación que podrían permitir a los atacantes insertar registros falsificados en la caché de un resolvedor cuando DNSSEC no está habilitado o la validación está desactivada.

ISC modificó BIND para que ya no acepte registros DNAME ni registros NS innecesarios en la sección de autoridad, a menos que la respuesta llegue a través de un mecanismo resistente a la suplantación, como TCP, Cookies DNS, TSIG o SIG(0).

La CVE-2025-40780 afecta al antiguo generador de números pseudoaleatorios (PRNG) de BIND, lo que potencialmente permitiría a los atacantes predecir los puertos UDP y los IDs de transacción de DNS, aumentando la probabilidad de respuestas de DNS falsificadas.

ISC reemplazó el generador por uno pseudoaleatorio criptográficamente seguro para hacer que el envenenamiento de caché basado en predicciones sea sustancialmente más difícil.

Varias correcciones abordan problemas de denegación de servicio remota, incluyendo la CVE-2026-5947, que provoca caídas debido a respuestas firmadas con SIG(0) bajo carga, y la CVE-2026-3593, un fallo de "use-after-free" en DNS-over-HTTPS.

Una inundación de tramas SETTINGS de HTTP/2 podría activar el problema de DoH mientras BIND escribía una respuesta de DNS, provocando potencialmente la caída de named.

Otros fallos podrían terminar la ejecución de BIND durante el procesamiento de TKEY, registros DNSSEC mal formados, el manejo de CNAME y DNAME, operaciones de DNS64, transferencias de zona o respuestas NSEC y NSEC3 especialmente construidas.

CVEComponente BINDSeveridad
CVE-2025-40775Análisis de TSIGAlta
CVE-2025-40777Resolvedor RecursivoAlta
CVE-2025-40778Caché del ResolvedorAlta
CVE-2025-40780Aleatorización UDPAlta
CVE-2025-8677DNSSEC DNSKEYAlta
CVE-2026-1519DNSSEC NSEC3Alta
CVE-2026-3104Validación DNSSECAlta
CVE-2026-3119Procesamiento TKEYAlta
CVE-2026-3591Autenticación SIG(0)Alta
CVE-2026-3592Listas de Servidores ResolvedoresAlta
CVE-2026-3593DNS-over-HTTPSAlta
CVE-2026-5946Vistas DNS no-INAlta
CVE-2026-5947Validación SIG(0)Alta
CVE-2026-5950Manejo de Servidores DefectuososAlta

En varios casos, un atacante que controle un dominio autoritativo o un servidor DNS podría suministrar registros mal formados que provoquen un fallo de aserción y hagan que el proceso del resolvedor se cierre.

El conjunto de avisos también incluye protecciones contra el agotamiento de recursos. ISC añadió límites para el trabajo excesivo de validación de DNSSEC, listas de servidores de nombres extensas, respuestas negativas diseñadas, el procesamiento de alias HTTPSSVCB y escenarios de crecimiento de caché. De lo contrario, tales ataques podrían consumir CPU o memoria y retrasar las consultas de DNS legítimas.

Tu organización debería identificar todos los sistemas que ejecuten BIND, especialmente los resolvedores recursivos públicos, los endpoints de DNS-over-HTTPS, los resolvedores que validan DNSSEC y los servidores que utilizan DNS64, zonas de políticas de respuesta o actualizaciones dinámicas.

Deberías actualizar a una versión de BIND soportada que contenga las correcciones, revisar la exposición del resolvedor, restringir la recursividad a clientes confiables y monitorear los registros en busca de reinicios inesperados de named, errores de consultas mal formadas o uso anormal de CPU y memoria.

Estas correcciones subrayan que la infraestructura de DNS sigue siendo un objetivo de alto valor: un ataque exitoso de envenenamiento de caché puede redirigir silenciosamente a los usuarios a sistemas controlados por atacantes, mientras que las caídas remotas pueden interrumpir servicios de red esenciales.



Fuentes:
https://cybersecuritynews.com/bind-dns-servers-hit-by-14-security-flaws/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.