24 fĂ©vrier 2026 đŸ”„ Alerte SĂ©curitĂ© IBM i — VulnĂ©rabilitĂ©s BIND dans le DNS : donnĂ©es falsifiĂ©es, prĂ©diction de ports, et attaques DoS par surcharge (23/08/2025)

🚹 GravitĂ© : ÉlevĂ©e Ă  Critique (CVSS jusqu’à 8.6/10)
Le systĂšme Domain Name System (DNS) d’IBM i, basĂ© sur BIND, est affectĂ© par plusieurs vulnĂ©rabilitĂ©s graves.
âžĄïž Certaines failles permettent l’injection de donnĂ©es falsifiĂ©es dans le cache DNS (empoisonnement), tandis que d’autres permettent de prĂ©dire le port source et l’ID de requĂȘte, affaiblissant drastiquement la sĂ©curitĂ© des Ă©changes DNS.
âžĄïž Plusieurs vulnĂ©rabilitĂ©s entraĂźnent Ă©galement des attaques par Ă©puisement de ressources (CPU/mĂ©moire) via requĂȘtes DoH, DNSKEY malformĂ©es ou zones spĂ©cialement construites.


🔎 RĂ©sumĂ© des vulnĂ©rabilitĂ©s

đŸ”„ CVE-2025-40778
📌 Injection de donnĂ©es falsifiĂ©es dans le cache DNS (cache poisoning)
âžĄïž BIND est trop permissif lors de l’acceptation de certaines rĂ©ponses → un attaquant peut injecter des enregistrements forgĂ©s.
🧠 CVSS : 8.6 — Critique
CWE : CWE-349

đŸ”„ CVE-2025-40780
📌 PrĂ©diction de port source et de Query ID (faiblesse PRNG)
âžĄïž En prĂ©disant port + ID, un attaquant peut falsifier des rĂ©ponses DNS autoritatives.
🧠 CVSS : 8.6 — Critique
CWE : CWE-341

🔮 CVE-2025-8677
📌 CPU Exhaustion avec DNSKEY malformĂ©s
âžĄïž Une zone spĂ©cialement conçue peut entraĂźner une surcharge CPU lors de requĂȘtes DNSKEY.
🧠 CVSS : 7.5 — ÉlevĂ©e
CWE : CWE-405

🔮 CVE-2024-12705
📌 DoS via DNS-over-HTTPS (HTTP/2 flooding)
âžĄïž Un client peut Ă©puiser CPU/mĂ©moire via trafic HTTP/2 valide ou invalide.
🧠 CVSS : 7.5 — ÉlevĂ©e
CWE : CWE-770

🔮 CVE-2024-11187
📌 Amplification via zones malicieuses contenant de nombreux enregistrements additionnels
âžĄïž Surcharge importante possible lors du traitement des rĂ©ponses.
🧠 CVSS : 7.5 — ÉlevĂ©e
CWE : CWE-405



⚠ Correctifs & actions immĂ©diates
IBM recommande d’appliquer immĂ©diatement les PTF correspondant Ă  votre version d’IBM i, afin de corriger l’ensemble de ces vulnĂ©rabilitĂ©s BIND.
✅ Comme pour les alertes prĂ©cĂ©dentes :

  • Le nombre et les rĂ©fĂ©rences des PTF varient selon la version IBM i.
  • La capture d’écran fournie dans l’image mise en avant de votre article affichera clairement le mapping PTF ↔ version d’IBM i pour accĂ©lĂ©rer le dĂ©ploiement.

💡 Recommandations opĂ©rationnelles

  • VĂ©rifier l’intĂ©gritĂ© et la cohĂ©rence du cache DNS aprĂšs mise Ă  jour.
  • Appliquer les PTF en prioritĂ© sur les systĂšmes jouant un rĂŽle DNS critique.
  • Surveiller l’usage CPU/mĂ©moire et les volumes de requĂȘtes DNS/DoH aprĂšs correction.
  • Mettre en place un rate-limiting DoH et limiter les resolvers accessibles publiquement.

🔗 Lien officiel IBM Security Bulletin 🔗


Agissez maintenant pour sécuriser votre environnement IT avec STR-iCT !


🔐 Restez informĂ© sur les derniĂšres alertes cybersĂ©curitĂ© !

Posté dans