Un exploit de preuve de concept (PoC) récemment publié pour CVE-2025-40778 ravive les inquiétudes concernant l’empoisonnement du cache DNS.
Cette vulnérabilité, qui affecte BIND 9, le logiciel de système de noms de domaine (DNS) le plus déployé au monde, permet aux attaquants de falsifier des enregistrements DNS et de rediriger le trafic vers des destinations malveillantes.
Alors que le code d’exploitation est désormais accessible au public, les professionnels de la cybersécurité mettent en garde contre de possibles attaques de grande ampleur visant les résolveurs DNS non corrigés dans le monde entier.
La preuve de concept fait monter les enjeux
Des chercheurs ont publié le PoC qui montre comment un attaquant distant et non authentifié pourrait empoisonner les caches DNS de résolveurs BIND 9 vulnérables.
En exploitant la manière dont BIND gère les enregistrements de ressources non sollicités, les attaquants peuvent injecter des entrées DNS falsifiées dans le cache d’un résolveur et rediriger les utilisateurs vers des serveurs contrôlés par les attaquants, sans nécessiter la moindre interaction de l’utilisateur ni aucun accès privilégié au réseau.
Le problème affecte les versions de BIND allant de 9.11.0 à 9.21.12, y compris les éditions Supported Preview.
Un air de déjà-vu dans l’histoire du DNS
Les attaques par empoisonnement du cache DNS ne sont pas nouvelles. En 2008, le chercheur en sécurité Dan Kaminsky a révélé comment les attaquants pouvaient exploiter des identifiants de requête prévisibles pour injecter de fausses entrées DNS, ce qui a conduit à de vastes efforts d’atténuation.
Les fournisseurs ont réagi en introduisant des identifiants de requête et des ports source aléatoires, des défenses qui sont devenues des normes du secteur pendant des années.
Cependant, CVE-2025-40778 contourne effectivement ces protections en ciblant la manière dont BIND traite les enregistrements DNS inattendus et non sollicités.
La faille permet aux attaquants de contourner entièrement les défenses fondées sur l’aléa, réintroduisant une catégorie de vulnérabilité que beaucoup pensaient depuis longtemps atténuée.
Cette situation est particulièrement préoccupante compte tenu du rôle essentiel que jouent les résolveurs récursifs dans la traduction des noms de domaine en adresses IP.
Si elle était exploitée avec succès, cette vulnérabilité pourrait avoir des conséquences considérables. Les attaquants pourraient rediriger un trafic web légitime, permettant l’hameçonnage, le vol d’identifiants, la diffusion de logiciels malveillants et la surveillance, le tout sans être détectés par l’utilisateur moyen.
Comme BIND alimente une grande partie de l’infrastructure DNS mondiale, un seul résolveur compromis pourrait exposer des milliers, voire des millions d’utilisateurs et d’appareils en aval.
À la fin octobre 2025, les chercheurs n’avaient confirmé aucune exploitation active dans la nature.
Cette vulnérabilité rappelle que l’infrastructure DNS reste une cible de grande valeur. Les résolveurs récursifs servent d’aiguilleurs du trafic internet, et même une manipulation subtile peut avoir des conséquences disproportionnées.
Cette dernière vulnérabilité rappelle des incidents antérieurs au cours desquels BIND a été exploité par le biais de l’empoisonnement du cache et d’attaques par déni de service.
Se défendre contre l’empoisonnement DNS
Pour atténuer les risques posés par la vulnérabilité de BIND 9, les organisations doivent adopter une approche en plusieurs niveaux combinant gestion des correctifs, durcissement de la configuration et surveillance continue.
- Appliquer les correctifs : Mettre à niveau BIND vers sa version la plus récente et rechercher régulièrement les versions obsolètes ou vulnérables.
- Restreindre et auditer l’accès aux résolveurs : Désactiver les requêtes récursives sur les serveurs faisant autorité et limiter les hôtes autorisés à utiliser les résolveurs.
- Mettre en œuvre DNSSEC et le chiffrement : Utiliser DNSSEC pour valider les réponses et activer le DNS sur TLS (DoT) ou HTTPS (DoH) afin de sécuriser le trafic DNS.
- Durcir et segmenter l’infrastructure : Isoler les serveurs DNS critiques, appliquer des contrôles d’accès réseau stricts et limiter le transfert des requêtes.
- Surveiller et journaliser l’activité DNS : Rechercher en continu les anomalies, les entrées inattendues dans le cache ou les schémas de réponse suspects, et conserver des journaux détaillés à des fins d’analyse.
- Appliquer des renseignements sur les menaces et le filtrage : Utiliser des zones de politique de réponse (RPZ) ou des pare-feu DNS pour bloquer les domaines malveillants connus et intercepter les réponses falsifiées.
En combinant ces mesures, les organisations peuvent réduire leur exposition à l’empoisonnement du cache DNS et aux menaces associées.
Compte tenu du rôle dominant de BIND dans l’infrastructure DNS mondiale, un exploit réussi pourrait avoir des effets en cascade sur internet.
Des résolveurs compromis pourraient rediriger discrètement d’immenses volumes de trafic web, permettant des campagnes d’hameçonnage de grande ampleur, la diffusion de logiciels malveillants et le vol d’identifiants.
Au-delà des utilisateurs individuels, de telles attaques pourraient perturber les réseaux d’entreprise, les plateformes cloud et les fournisseurs de services qui dépendent d’une résolution DNS fiable, amplifiant le risque d’un impact systémique.





