#cache-poisoning

共收录 5 条相关安全情报。

← 返回所有主题
👥 作者: Xiang Li 0108, Baojun Liu 0002, Xuesong Bai, Mingming Zhang 0010, Qifan Zhang 0002, Zhou Li 0001, Haixin Duan, Qi Li 0002

本研究提出一种名为 PHOENIX DOMAIN 的新型通用攻击方法,能够使已被撤销的恶意域名在大规模范围内持续可解析,从而复活旧有的 Ghost Domain 攻击。该攻击不违反任何 DNS 规范或最佳安全实践,因此影响所有主流 DNS 软件和公共 DNS 解析器。研究者系统性地逆向分析了 8 种 DNS 实现的缓存操作,发现了域名委派过程中新的攻击面。通过对 41 个知名公共 DNS 解析器(包括 Google Public DNS 和 Cloudflare DNS)的测试,证明所有被调查的 DNS 服务均易受攻击。大规模测量涉及 21 万个稳定且分布式的递归解析器,结果显示即使在域名撤销和缓存过期一个月后,仍有超过 25% 的递归解析器能够解析该域名。该攻击为攻击者逃避恶意域名下架(take-down)的安全实践提供了机会。研究者已向受影响的厂商报告漏洞,并提出了 6 类缓解方案。截至目前,包括 BIND、Unbound、Google、Cloudflare 在内的 7 家 DNS 软件提供商和 15 家解析器厂商已确认漏洞,部分厂商正在实施或发布缓解补丁。此外,已分配 9 个 CVE 编号。该研究呼吁制定标准,以解决域名安全撤销和缓存一致性问题。适合 DNS 安全研究者、公共解析器运维方、安全厂商以及关注域名基础设施风险的安全从业者阅读。

💡 推荐理由: 该攻击影响所有主流DNS软件和公共解析器,使恶意域名撤销失效,破坏威胁情报和应急响应中域名屏蔽的有效性,且不需要违反规范即可实现,影响面极广。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Philipp Jeitner, Haya Schulmann

该论文揭示了一个由DNS协议设计原则引发的严重安全问题。传统互联网协议设计原则要求“发送时严格,接收时宽容”,DNS也不例外。为了支持新应用,DNS被设计为透明处理各类记录类型(RFC3597),即任何应用只需创建新的DNS记录,即可通过现有DNS基础设施分发,无需修改服务器。作者通过互联网范围测量发现,超过130万个(占测试的96%)开放DNS解析器遵循标准,透明处理DNS记录。然而,这种透明性引入了一个严重漏洞:攻击者可以将恶意载荷编码到DNS记录中,从而发起字符串注入攻击。论文展示了一种新方法,利用DNS记录作为载体,向流行应用注入恶意字符串,进而实现新型DNS缓存投毒攻击。实测发现105K个开放解析器对该投毒攻击易感,且常见的DNSSEC配置无法防御。攻击面不仅限于内部服务,也影响公共基础设施,例如所有eduroam服务均易受攻击,可导致未授权访问、资源耗尽等后果。根据应用类型,攻击可能造成系统崩溃、数据损坏和泄露、安全防护降级,甚至远程代码执行和任意错误。研究还发现,所有遵循标准的开放DNS解析器都允许对其网络上的应用和用户发起此类注入攻击。论文的主要贡献在于揭示了DNS透明性机制的安全代价,证明了传统协议健壮性原则与现代应用结合时可能产生的新漏洞,并系统评估了漏洞的互联网范围影响。适合DNS基础设施运维者、应用安全工程师和协议设计者阅读。

💡 推荐理由: 该研究揭示了一个影响广泛的DNS协议层漏洞,几乎所有遵循标准的开放解析器都可能被利用进行缓存投毒和注入攻击,且传统DNSSEC无法防御,危及大量应用和用户。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Xiang Li 0108, Wei Xu 0064, Baojun Liu 0002, Mingming Zhang 0010, Zhou Li 0001, Jia Zhang 0004, Deliang Chang, Xiaofeng Zheng, Chuhan Wang 0001, Jianjun Chen 0005, Haixin Duan, Qi Li 0002

该论文针对 DNS 响应预处理阶段存在的逻辑漏洞进行了系统性研究。作者将 DNS 比作一盘棋局,规则简单但实现极其复杂。他们通过系统分析 DNS RFC 和多种 DNS 软件实现,发现了三类新型逻辑漏洞,并据此提出了名为 TuDoor 的攻击方法。TuDoor 攻击利用畸形 DNS 响应数据包,能够实现 DNS 缓存投毒、拒绝服务(DoS)和资源消耗攻击。实验表明,该攻击影响 24 款主流 DNS 软件,包括 BIND、PowerDNS 和 Microsoft DNS。攻击者可使用少量精心构造的数据包在 1 秒内对易受攻击的解析器发起缓存投毒或 DoS 攻击,或者绕过查询限制耗尽解析器资源(如 CPU)。为评估现实影响,作者测量了 16 款流行 Wi-Fi 路由器、6 种常见路由器操作系统、42 个公共 DNS 服务以及约 180 万个开放 DNS 解析器,发现 TuDoor 可影响 7 款路由器(或操作系统)、18 个公共 DNS 服务以及 424,652 个(23.1%)开放 DNS 解析器。作者遵循负责任披露流程,向所有受影响厂商报告了漏洞,其中 BIND、Chrome、Cloudflare、Microsoft 等 18 家厂商已确认并讨论了缓解方案。此外,共分配了 33 个 CVE 编号,并提供了一个在线检测工具作为缓解措施之一。这项研究凸显了标准化 DNS 响应预处理逻辑的紧迫性,以增强 DNS 的安全性。

💡 推荐理由: DNS 是互联网基础设施的核心,TuDoor 攻击影响大量主流软件和公共服务,可导致缓存投毒和拒绝服务,安全团队应关注自身解析器是否受影响并跟进补丁。

🎯 建议动作: 研究跟进,评估自身 DNS 基础设施是否受影响,并应用厂商补丁或缓解措施。

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Yehuda Afek, Harel Berger, Anat Bremler-Barr

这篇论文名为《POPS: From History to Mitigation of DNS Cache Poisoning Attacks》,由Yehuda Afek、Harel Berger和Anat Bremler-Barr撰写。论文系统回顾了DNS缓存投毒攻击的历史演变,从早期的Kaminsky攻击到现代利用DNSSEC缺陷或网络侧信道的方法。作者分析了各种攻击变体的根本原因,包括响应伪造、事务ID预测、端口随机化绕过等。针对现有防御措施的不足,论文提出了一种名为POPS(Port Obfuscation with Pseudo-random Sequence)的轻量级缓解方案。POPS的核心思想是使用伪随机序列对源端口进行混淆,使得攻击者难以预测或嗅探端口号,从而大幅提高缓存投毒攻击的难度。该方案无需修改DNS协议,兼容现有部署,且性能开销极低。作者通过理论分析和实验验证了POPS在不同场景下的有效性,证明其能够显著降低攻击成功率。这篇论文适合网络安全研究人员、DNS运维人员及协议设计者阅读。

💡 推荐理由: DNS缓存投毒是互联网基础设施的长期威胁,本文提出的POPS方案无需改造协议即可部署,为抵御此类攻击提供了低成本、高兼容性的实用思路。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Guanlong Wu, Taojie Wang, Yao Zhang, Zheng Zhang, Jianyu Niu, Ye Wu, Yinqian Zhang

本文针对大型语言模型(LLM)系统中的缓存机制提出了语义缓存投毒攻击。传统的缓存投毒主要针对查询字符串精确匹配,而LLM系统常采用语义缓存来缓存具有相似语义的查询,以提高推理效率并降低成本。作者首次提出语义缓存投毒攻击,攻击者通过构造与合法查询语义相似但包含恶意提示的投毒请求,使得后续正常用户查询命中投毒缓存,从而返回被篡改的响应,可能导致信息泄露、错误响应或拒绝服务。论文设计了多种投毒策略,包括基于嵌入向量的扰动、对抗性样本生成等,并在多个开源LLM和商业API上验证了攻击有效性。实验表明,攻击成功率高达80%以上,且能绕过现有防御措施。为应对该威胁,作者提出了基于输入验证和输出一致性检查的防御框架,包括语义异常检测、缓存命中验证和响应完整性校验。该研究揭示了LLM缓存系统的新攻击面,对AI基础设施安全具有重要意义。

💡 推荐理由: 首次揭示LLM语义缓存的安全风险,攻击可导致大规模响应污染,影响所有使用缓存的AI服务。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)