đš GravitĂ© : ĂlevĂ©e Ă Critique (CVSS jusquâĂ 8.6/10)
Le systĂšme Domain Name System (DNS) dâIBM i, basĂ© sur BIND, est affectĂ© par plusieurs vulnĂ©rabilitĂ©s graves.
âĄïž Certaines failles permettent lâinjection de donnĂ©es falsifiĂ©es dans le cache DNS (empoisonnement), tandis que dâautres permettent de prĂ©dire le port source et lâID de requĂȘte, affaiblissant drastiquement la sĂ©curitĂ© des Ă©changes DNS.
âĄïž Plusieurs vulnĂ©rabilitĂ©s entraĂźnent Ă©galement des attaques par Ă©puisement de ressources (CPU/mĂ©moire) via requĂȘtes DoH, DNSKEY malformĂ©es ou zones spĂ©cialement construites.
đ RĂ©sumĂ© des vulnĂ©rabilitĂ©s
đ„ CVE-2025-40778
đ Injection de donnĂ©es falsifiĂ©es dans le cache DNS (cache poisoning)
âĄïž BIND est trop permissif lors de lâacceptation de certaines rĂ©ponses â un attaquant peut injecter des enregistrements forgĂ©s.
đ§ CVSS : 8.6 â Critique
CWE : CWE-349
đ„ CVE-2025-40780
đ PrĂ©diction de port source et de Query ID (faiblesse PRNG)
âĄïž En prĂ©disant port + ID, un attaquant peut falsifier des rĂ©ponses DNS autoritatives.
đ§ CVSS : 8.6 â Critique
CWE : CWE-341
đŽ CVE-2025-8677
đ CPU Exhaustion avec DNSKEY malformĂ©s
âĄïž Une zone spĂ©cialement conçue peut entraĂźner une surcharge CPU lors de requĂȘtes DNSKEY.
đ§ CVSS : 7.5 â ĂlevĂ©e
CWE : CWE-405
đŽ CVE-2024-12705
đ DoS via DNS-over-HTTPS (HTTP/2 flooding)
âĄïž Un client peut Ă©puiser CPU/mĂ©moire via trafic HTTP/2 valide ou invalide.
đ§ CVSS : 7.5 â ĂlevĂ©e
CWE : CWE-770
đŽ CVE-2024-11187
đ Amplification via zones malicieuses contenant de nombreux enregistrements additionnels
âĄïž Surcharge importante possible lors du traitement des rĂ©ponses.
đ§ CVSS : 7.5 â ĂlevĂ©e
CWE : CWE-405
â ïž Correctifs & actions immĂ©diates
IBM recommande dâappliquer immĂ©diatement les PTF correspondant Ă votre version dâIBM i, afin de corriger lâensemble de ces vulnĂ©rabilitĂ©s BIND.
â
Comme pour les alertes précédentes :
- Le nombre et les références des PTF varient selon la version IBM i.
- La capture dâĂ©cran fournie dans lâimage mise en avant de votre article affichera clairement le mapping PTF â version dâIBM i pour accĂ©lĂ©rer le dĂ©ploiement.
đĄ Recommandations opĂ©rationnelles
- VĂ©rifier lâintĂ©gritĂ© et la cohĂ©rence du cache DNS aprĂšs mise Ă jour.
- Appliquer les PTF en priorité sur les systÚmes jouant un rÎle DNS critique.
- Surveiller lâusage CPU/mĂ©moire et les volumes de requĂȘtes DNS/DoH aprĂšs correction.
- Mettre en place un rate-limiting DoH et limiter les resolvers accessibles publiquement.
đ Lien officiel IBM Security Bulletin đ
Agissez maintenant pour sécuriser votre environnement IT avec STR-iCT !
đ Restez informĂ© sur les derniĂšres alertes cybersĂ©curitĂ© !