CVE-2025-40778を悪用する新たな概念実証(PoC)エクスプロイトが公開され、DNSキャッシュポイズニングへの懸念が再燃している。
世界で最も広く導入されているドメインネームシステム(DNS)ソフトウェアであるBIND 9に影響するこの脆弱性により、攻撃者はDNSレコードを偽造し、悪意ある宛先へトラフィックをリダイレクトできる。
公開されたエクスプロイトコードにより、サイバーセキュリティの専門家は、パッチ未適用のDNSリゾルバーを世界中で標的とする大規模な悪用の可能性に警鐘を鳴らしている。
概念実証により脅威が深刻化
研究者らはPoCを公開した。これは、認証を必要としないリモート攻撃者が、脆弱なBIND 9リゾルバーのDNSキャッシュを汚染できることを実証するものだ。
BINDが未承諾のリソースレコードを処理する仕組みを悪用すれば、攻撃者は偽造したDNSエントリーをリゾルバーのキャッシュに注入できる。これにより、ユーザーの操作や特権ネットワークアクセスを必要とせず、ユーザーを攻撃者が管理するサーバーへ誘導できる。
この問題は、Supported Preview Editionsを含むBINDバージョン9.11.0から9.21.12までに影響する。
DNSの過去からの亡霊
DNSキャッシュポイズニング攻撃は新しいものではない。2008年、セキュリティ研究者のDan Kaminsky氏は、攻撃者が予測可能なクエリーIDを悪用して偽のDNSエントリーを注入できることを明らかにし、広範な対策の導入につながった。
ベンダー各社はこれに対応し、クエリーIDと送信元ポートをランダム化する仕組みを導入した。これらの防御策は、長年にわたって業界標準となった。
しかし、CVE-2025-40778は、予期しない未承諾のDNSレコードをBINDが処理する方法を標的にすることで、こうした防御策を実質的に回避する。
この欠陥は、攻撃者がランダム化ベースの防御策を完全に迂回し、今では長らく緩和されていたと多くの人が考えていた脆弱性の種類を再び持ち込む。
この問題が特に懸念されるのは、再帰リゾルバーがドメイン名をIPアドレスに変換するうえで重要な役割を果たしているためだ。
この脆弱性の悪用に成功すれば、広範囲に影響が及ぶ可能性がある。攻撃者は正規のウェブトラフィックをリダイレクトし、平均的なユーザーに気付かれることなく、フィッシングや認証情報の窃取、マルウェアの配布、監視を可能にできる。
BINDは世界のDNSインフラの大部分を支えているため、1台のリゾルバーが侵害されるだけで、下流に存在する数千、さらには数百万のユーザーやデバイスが危険にさらされる可能性がある。
2025年10月下旬時点で、研究者らは実際の環境での悪用が進行中であることを確認していない。
この脆弱性は、DNSインフラが依然として価値の高い標的であることを改めて示している。再帰リゾルバーはインターネットのトラフィックを案内する役割を担っており、わずかな操作でも甚大な結果を招く可能性がある。
今回の脆弱性は、過去にBINDがキャッシュポイズニングやサービス拒否攻撃を通じて悪用された事例を想起させる。
DNSポイズニングから防御する
BIND 9の脆弱性によるリスクを軽減するため、組織はパッチ管理、設定の強化、継続的な監視を組み合わせた多層的なアプローチを取るべきだ。
- パッチを適用する:最新のBINDリリースへアップグレードし、古いバージョンや脆弱なバージョンがないか定期的にスキャンする。
- リゾルバーへのアクセスを制限・監査する:権威サーバーでは再帰クエリーを無効にし、リゾルバーを利用できるホストを制限する。
- DNSSECと暗号化を導入する:DNSSECを使って応答を検証し、DNS over TLS(DoT)またはHTTPS(DoH)を有効にしてDNSトラフィックを保護する。
- インフラを強化・分離する:重要なDNSサーバーを分離し、厳格なネットワークアクセス制御を適用するとともに、クエリーの転送を制限する。
- DNSアクティビティを監視・記録する:異常、予期しないキャッシュエントリー、疑わしい応答パターンを継続的に監視し、分析に備えて詳細なログを保持する。
- 脅威インテリジェンスとフィルタリングを適用する:Response Policy Zones(RPZ)またはDNSファイアウォールを使用して、既知の悪意あるドメインをブロックし、偽造された応答を遮断する。
これらの対策を組み合わせることで、組織はDNSキャッシュポイズニングや関連する脅威への露出を抑えられる。
世界のDNSインフラでBINDが支配的な役割を果たしていることを考えると、エクスプロイトが成功すればインターネット全体に連鎖的な影響が及ぶ可能性がある。
侵害されたリゾルバーは、膨大な量のウェブトラフィックをひそかにリダイレクトし、大規模なフィッシング、マルウェアの配布、認証情報の窃取を可能にする恐れがある。
こうした攻撃は個々のユーザーにとどまらず、信頼できるDNS名前解決に依存する企業ネットワーク、クラウドプラットフォーム、サービスプロバイダーを混乱させ、システム全体に及ぶ影響を増幅する可能性がある。





