目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-50243 — 神龙十问 AI 深度分析摘要

Q1这个漏洞是什么?(本质+后果)

🚨 **本质**:Unbound DNS服务器的'respip'模块存在信任管理缺陷。 💥 **后果**:恶意BOGUS(不安全)的A/AAAA记录被错误重写为操作员配置的IP,导致客户端收到虚假的NOERROR(成功)响应,引发DNS投毒。

Q2根本原因?(CWE/缺陷点)

🔍 **根本原因**:重写处理器未检查上游应答的**安全状态**。 🛡️ **CWE映射**:信任边界失效(Trust Management Issue),未能验证数据源的完整性与可信度。

Q3影响谁?(版本/组件)

📦 **受影响组件**:NLnet Labs Unbound。 📅 **版本范围**:1.6.2 至 1.25.1(含两端)。

Q4黑客能干啥?(权限/数据)

🕵️ **黑客能力**:通过伪造落入操作员配置子网的BOGUS应答,实施**DNS缓存投毒**。 📉 **影响**:用户被重定向到恶意IP,可能导致钓鱼或中间人攻击(VI:L, SI:L)。

Q5利用门槛高吗?(认证/配置)

🚧 **利用门槛**:**中等偏高**。 ⚙️ **条件**:需要网络访问权限(AV:N),但攻击复杂度较高(AC:H),无需用户交互或认证。

Q6有现成Exp吗?(PoC/在野利用)

📜 **现有Exp**:目前**无公开PoC**或已知在野利用报告。 🔒 **状态**:仅厂商发布安全公告,暂无社区利用代码。

Q7怎么自查?(特征/扫描)

🔎 **自查方法**:检查Unbound版本是否在 **1.6.2-1.25.1** 之间。 📋 **特征**:关注'respip'模块配置,检查是否处理来自非信任上游的BOGUS记录。

Q8官方修了吗?(补丁/缓解)

🛠️ **官方修复**:已发布安全公告(2026-07-22)。 ✅ **建议**:升级至修复后的最新稳定版本,或应用厂商提供的补丁。

Q9没补丁咋办?(临时规避)

⚠️ **临时规避**:若无法立即升级,建议**禁用'respip'模块**或严格限制其配置范围。 🚫 **缓解**:确保DNSSEC验证开启,过滤非预期子网的异常响应。

Q10急不急?(优先级建议)

🔥 **优先级**:**中高风险**。 📊 **建议**:虽然CVSS评分不高(VC:N/VA:N),但DNS投毒影响面广,建议**尽快规划升级**,特别是对外提供解析服务的节点。