CVE-2026-50243
— 神龙十问 AI 深度分析摘要
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →
Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:Unbound DNS服务器的'respip'模块存在信任管理缺陷。
💥 **后果**:恶意BOGUS(不安全)的A/AAAA记录被错误重写为操作员配置的IP,导致客户端收到虚假的NOERROR(成功)响应,引发DNS投毒。
Q2根本原因?(CWE/缺陷点)
🔍 **根本原因**:重写处理器未检查上游应答的**安全状态**。
🛡️ **CWE映射**:信任边界失效(Trust Management Issue),未能验证数据源的完整性与可信度。
Q3影响谁?(版本/组件)
📦 **受影响组件**:NLnet Labs Unbound。
📅 **版本范围**:1.6.2 至 1.25.1(含两端)。
Q4黑客能干啥?(权限/数据)
🕵️ **黑客能力**:通过伪造落入操作员配置子网的BOGUS应答,实施**DNS缓存投毒**。
📉 **影响**:用户被重定向到恶意IP,可能导致钓鱼或中间人攻击(VI:L, SI:L)。
Q5利用门槛高吗?(认证/配置)
🚧 **利用门槛**:**中等偏高**。
⚙️ **条件**:需要网络访问权限(AV:N),但攻击复杂度较高(AC:H),无需用户交互或认证。
Q6有现成Exp吗?(PoC/在野利用)
📜 **现有Exp**:目前**无公开PoC**或已知在野利用报告。
🔒 **状态**:仅厂商发布安全公告,暂无社区利用代码。
Q7怎么自查?(特征/扫描)
🔎 **自查方法**:检查Unbound版本是否在 **1.6.2-1.25.1** 之间。
📋 **特征**:关注'respip'模块配置,检查是否处理来自非信任上游的BOGUS记录。
Q8官方修了吗?(补丁/缓解)
🛠️ **官方修复**:已发布安全公告(2026-07-22)。
✅ **建议**:升级至修复后的最新稳定版本,或应用厂商提供的补丁。
Q9没补丁咋办?(临时规避)
⚠️ **临时规避**:若无法立即升级,建议**禁用'respip'模块**或严格限制其配置范围。
🚫 **缓解**:确保DNSSEC验证开启,过滤非预期子网的异常响应。
Q10急不急?(优先级建议)
🔥 **优先级**:**中高风险**。
📊 **建议**:虽然CVSS评分不高(VC:N/VA:N),但DNS投毒影响面广,建议**尽快规划升级**,特别是对外提供解析服务的节点。