「PowerDNS Recursor」にDNSキャッシュポイズニングの脆弱性
PowerDNS.COMが提供するキャッシュDNSサーバ「PowerDNS Recursor」に、特定環境でDNSキャッシュポイズニングが生じるおそれがある脆弱性が明らかとなった。
現地時間2025年7月21日にセキュリティアドバイザリを公開し、脆弱性「CVE-2025-30192」を公開するとともにアップデートをリリースしたもの。
同脆弱性は、「EDNS Client Subnet(ECS)機能」を有効化している場合、DNSクエリに対して細工したレスポンスが正当と判断しやすくなり、キャッシュポイズニングのリスクが生じることが判明した。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「7.5」、重要度は「高(High)」とレーティングされている。
同社では、修正版となる「同5.2.4」「同5.1.6」「同5.0.12」をリリースした。あわせて「ECS」を無効化する回避策などをアナウンスしている。
また同脆弱性の判明を受けて日本レジストリサービス(JPRS)などが注意喚起を行っている。
(Security NEXT - 2025/07/29 )
ツイート
関連リンク
PR
関連記事
「Next.js」の画像生成モジュールにRCEにつながる脆弱性
Adobe、7件のセキュリティアドバイザリを公開
「PHP」に複数の脆弱性 - セキュリティアップデートが公開
「ServiceNow AI Platform」にSQLiなど複数脆弱性 - 修正版を提供
MSP向け管理ツール「ManageEngine OpManager MSP」に深刻な脆弱性 - 8月に修正済み
米CISA、「Adobe Commerce」「WSO2」の脆弱性悪用を警告
ウェブサーバ「nginx」の「HTTP/3」モジュールに脆弱性
「Apache Tomcat」のアップデートで脆弱性12件を解消
「NVIDIA Infrastructure Controller」に複数の脆弱性 - 「クリティカル」も
「Chrome 154」公開、108件のセキュリティ修正 - 「クリティカル」が11件
