F5 Networks BIG-IP:BIND 弱點 (K000162286)

high Nessus Plugin ID 330803

概要

遠端裝置缺少廠商提供的安全性修補程式。

說明

遠端主機上安裝的 F5 Networks BIG-IP 版本為 21.1.0 之前的版本。因此,它會受到 K000162286 公告中提及的一個弱點影響。

如果 BIND 剖析器在執行 DNSSEC 驗證時遇到惡意製作的區域,則剖析器可能會耗用過多的 CPU。僅權威伺服器通常不受影響,但在某些情況下,權威伺服器可能會進行遞迴查詢 (請參閱: https://kb.isc.org/docs/why-does-my-authoritative-server-make-recursive-queries)。此問題影響 BIND 9 版本9.11.0,從 、 到 9.18.09.20.209.18.469.20.0 、 9.21.09.21.199.11.3-S1 到 9.16.50-S1、9.18.11-S1 到 9.18.46-S1 和 9.20.9-S1 到 9.20.20-S1.()CVE-2026-15199.16.50未佈建 DNS 的 BIG-IP LTMBIG-IP 系統包含易受攻擊的 BIND 版本,且預設會啟用 BIND。但是,當佈建 LTM 且未佈建 DNS 時,BIND 會存在,但不會用作執行網域名稱系統安全性延伸 (DNSSEC) 驗證的解析程式。由於攻擊需要在處理路徑中進行 DNSSEC 驗證,因此未佈建 DNS 模組的 LTM 不會受到攻擊。已佈建 DNS 的 BIG-IPBIG-IP DNS 在下列情況下容易受到攻擊:BIND 充當遞迴解析器。根據預設,BIG-IP 系統上的 BIND 有遞迴 no;已設定,這表示它不是遞迴解析器。如果您已透過新增遞迴來手動啟用遞迴 yes;BIND 可以代表用戶端執行 DNSSEC 驗證,因此容易受到攻擊。
您可以透過執行 grep recursion /var/named/config/named.conf 來檢查這一點。如果結果顯示遞迴編號,則此設定不易受到攻擊。DNS 快取設定為驗證解析器。如果 DNS 快取執行個體已將類型設定為「驗證解析器」,則無論 BIND 的遞迴設定為何,它都會執行 DNSSEC 驗證作為其核心功能。這表示即使停用 BIND 遞迴,系統仍可能透過此路徑容易受到攻擊。您可以透過執行tmsh list ltm dns cache validating-resolver命令來檢查這一點。如果傳回任何輸出,則驗證解析器快取存在,且使用此組態時系統容易受到攻擊。純解析程式快取類型 (非驗證解析程式) 會執行遞迴解析,但不會執行 DNSSEC 驗證,因此不會直接受到此特定 CVE 的攻擊。即使停用 BIND 遞迴,如果系統依賴 BIND 的 DNSSEC 驗證邏輯,並且可以接受來自可能到達攻擊者控制網域的來源的查詢,則仍然存在潛在的風險。實際上,驗證解析器 DNS 快取路徑是 BIND 遞迴關閉時最有可能套用的方式。

Tenable 已直接從 F5 Networks BIG-IP 安全公告中擷取前置描述區塊。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 F5 解決方案 K000162286 中列出的其中一個無弱點版本。

另請參閱

https://my.f5.com/manage/s/article/K000162286

Plugin 詳細資訊

嚴重性: High

ID: 330803

檔案名稱: f5_bigip_SOL000162286.nasl

版本: 1.1

類型: Local

已發布: 2026/7/29

已更新: 2026/7/29

組態: 啟用 Paranoid 模式

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3

百分位數: 23.73

CVSS v2

風險因素: High

基本分數: 7.8

時間性分數: 5.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS 評分資料來源: CVE-2026-1519

CVSS v3

風險因素: High

基本分數: 7.5

時間性分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:f5:big-ip_domain_name_system, cpe:/a:f5:big-ip_global_traffic_manager, cpe:/h:f5:big-ip

必要的 KB 項目: Host/local_checks_enabled, Host/BIG-IP/hotfix, Host/BIG-IP/modules, Host/BIG-IP/version, Settings/ParanoidReport

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/7/29

弱點發布日期: 2026/3/25

參考資訊

CVE: CVE-2026-1519