首页 / 资讯 / 行业动态 / 开源DNS Unbound新版本发布,修复多组缓存侧信道漏洞

开源DNS Unbound新版本发布,修复多组缓存侧信道漏洞

时间:2026-09-08 12:11:20 来源:51DNS.COM
分享:

知名开源递归DNS解析器Unbound发布安全更新版本,重点修复多组缓存侧信道类高危漏洞。该系列漏洞可被攻击者利用,绕过DNS随机化机制,辅助实施DNS缓存投毒攻击,威胁企业内网递归解析服务、自建DNS基础设施安全。Unbound广泛应用于服务器、网关、私有DNS节点,大量政企、IDC、运维集群均有部署。本文解读漏洞原理、实际危害以及升级加固方案,为运维人员做好DNS基础设施安全防护提供参考。

Unbound

一、漏洞背景与风险原理

Unbound是NLnetLabs维护的开源递归缓存DNS解析器,凭借轻量、高性能、支持DNSSEC特性,被大量用于企业内网、自建公共DNS、服务器本地解析环境。本次新版本重点修复多组缓存侧信道漏洞,该类漏洞属于DNS底层逻辑缺陷,区别于传统直接缓存投毒。

侧信道漏洞核心问题在于,攻击者可以通过解析返回行为、端口分配特征,间接推断Unbound内部线程调度、UDP源端口随机状态,削弱DNS查询的随机熵保护能力GitHub。在特定配置开启`so‑reuseport`复用端口条件下,攻击者能够根据返回信息反推查询使用的UDP端口,降低猜测难度,辅助伪造DNS应答包,完成缓存污染。

漏洞无需拿到服务器权限,仅可通过网络发起攻击。如果攻击者成功投毒,缓存中域名记录会被篡改,用户访问将跳转到钓鱼站点,造成账号泄露、业务劫持等风险。很多运维人员只关注Web服务安全,忽略递归DNS解析器这类底层组件,漏洞容易被长期忽视。

 

二、漏洞带来的现实业务影响

受漏洞影响的设备包括部署旧版Unbound的内网递归服务器、边缘网关、自建DNS节点。一旦漏洞被利用,会产生多重业务风险。

第一,DNS缓存投毒劫持业务访问。攻击者篡改缓存记录后,内网主机、服务器解析域名将获取伪造IP,访问仿冒钓鱼页面,企业员工、业务系统面临数据泄露风险。

第二,业务可用性受损。部分衍生漏洞可触发拒绝服务效果,造成DNS解析卡顿、缓存被强制清空,业务域名解析失败,线上业务中断。

第三,连锁安全风险。如果企业DNS作为整体网络的解析入口,一旦被攻破,内网全部主机都会受到波及,扩大攻击面。同时DNS缓存污染还会干扰爬虫、业务接口调用,引发业务异常。

需要注意,开启DNSSEC并不能完全规避本组侧信道漏洞,需要软件版本升级才能彻底修复。

 

三、运维排查与加固处置方案

首先确认本地Unbound运行版本,运行命令查看版本号,低于本次安全版本的实例需要尽快升级。Linux发行版用户优先更新系统软件源内unbound安装包,升级完成后重启unbound服务,确认新版本正常运行。

临时缓解手段:未完成升级前,可关闭`so‑reuseport`配置项,规避侧信道漏洞触发条件;同时开启`harden‑*`系列安全硬ening配置,强化DNS应答报文过滤,降低缓存投毒成功率。

日常运维层面,定期跟进Unbound安全公告,建立DNS组件版本巡检机制;对面向公网开放的递归解析器做好访问控制,禁止开放开放转发,避免被滥用;开启DNSSEC校验,过滤签名异常的域名解析结果;定期监控DNS缓存异常、异常解析报错日志,及时发现攻击行为。

 

四、总结

DNS基础设施作为网络访问底层基石,侧信道这类逻辑型漏洞隐蔽性强,不容易被常规Web扫描器发现。Unbound缓存侧信道漏洞提醒运维团队,安全防护不能只聚焦业务应用,递归解析器这类底层组件同样需要定期更新维护。

对于企业和IDC运维人员,建议尽快完成Unbound版本升级,补齐底层安全短板,配合配置加固、日志审计,构建完整DNS安全防线,防范缓存投毒、域名劫持等攻击行为,保障域名解析链路安全可靠。

关键词:

联系我们