#dns-security

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Philipp Jeitner, Haya Schulmann

该论文揭示了一个由DNS协议设计原则引发的严重安全问题。传统互联网协议设计原则要求“发送时严格,接收时宽容”,DNS也不例外。为了支持新应用,DNS被设计为透明处理各类记录类型(RFC3597),即任何应用只需创建新的DNS记录,即可通过现有DNS基础设施分发,无需修改服务器。作者通过互联网范围测量发现,超过130万个(占测试的96%)开放DNS解析器遵循标准,透明处理DNS记录。然而,这种透明性引入了一个严重漏洞:攻击者可以将恶意载荷编码到DNS记录中,从而发起字符串注入攻击。论文展示了一种新方法,利用DNS记录作为载体,向流行应用注入恶意字符串,进而实现新型DNS缓存投毒攻击。实测发现105K个开放解析器对该投毒攻击易感,且常见的DNSSEC配置无法防御。攻击面不仅限于内部服务,也影响公共基础设施,例如所有eduroam服务均易受攻击,可导致未授权访问、资源耗尽等后果。根据应用类型,攻击可能造成系统崩溃、数据损坏和泄露、安全防护降级,甚至远程代码执行和任意错误。研究还发现,所有遵循标准的开放DNS解析器都允许对其网络上的应用和用户发起此类注入攻击。论文的主要贡献在于揭示了DNS透明性机制的安全代价,证明了传统协议健壮性原则与现代应用结合时可能产生的新漏洞,并系统评估了漏洞的互联网范围影响。适合DNS基础设施运维者、应用安全工程师和协议设计者阅读。

💡 推荐理由: 该研究揭示了一个影响广泛的DNS协议层漏洞,几乎所有遵循标准的开放解析器都可能被利用进行缓存投毒和注入攻击,且传统DNSSEC无法防御,危及大量应用和用户。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Weizhe Wang, Minhong Dong, Jinhao Li, Yao Zhang, Hao Liu, Qiang Hu, Tao Luo, Guangquan Xu, Bin Wu

本文针对现代 CDN 和共享托管环境中基于 DNS 的访问控制机制提出了一种新的规避攻击——域解耦攻击 (Domain Decoupling Attack, DDA)。作者首先指出现有 CDN 规避技术大多依赖 SNI 与 Host 字段不一致、域所有权验证不充分或特定提供商的改写规则,因此在现代 CDN 架构中适用性有限。他们发现 DNS 授权存在一种验证间隙:当一个域名被允许访问某个共享 IP 时,该授权会错误地扩展到该 IP 上的所有租户,攻击者可以利用这一特性,将已获允许的域名解析到共享边缘 IP,然后在 TLS SNI 和 HTTP Host 字段中一致地呈现另一个隐藏域名,从而绕过基于域名的访问控制。为了验证这一攻击,作者在六大洲对 1,069,048 个域名进行了测量,成功探测 18,025,068 次,整体暴露率为 95.8%,其中 CDN 域名为 99.26%,非 CDN 域名为 92.75%,非 CDN 跨租户 IP 的暴露率为 97.7%。实验室实验进一步揭示 DNS 绑定访问控制在共享地址上的结构性限制。研究结果明确了基于 DNS 的 IP 授权所带来的安全风险,并为评估和改进 CDN 与非 CDN 共享托管环境中的访问控制机制提供了依据。本文适合关注网络访问控制、DNS 安全、CDN 架构漏洞以及共享托管安全的研究人员和安全工程师阅读。

💡 推荐理由: 该攻击揭示了 DNS 授权在共享 IP 场景下的系统性验证缺陷,影响面覆盖绝大多数 CDN 和共享托管服务,可被用于绕过访问控制、访问跨租户资源,需引起防御方对 DNS 绑定授权机制的重新审视。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Mingxuan Liu 0006, Yiming Zhang 0009, Xiang Li 0108, Chaoyi Lu, Baojun Liu 0002, Haixin Duan, Xiaofeng Zheng

本文针对保护性 DNS(Protective DNS, PDNS)服务进行了大规模测量研究。PDNS 是一种新兴安全服务,通过主动重写 DNS 响应,将恶意域名解析到受控主机,从而阻止用户访问有害内容。然而,由于不同 PDNS 提供商的实现存在差异,安全社区对其部署状况、运行策略及安全影响缺乏系统性理解。为此,作者首先对 28 个主流 PDNS 提供商进行实证分析,归纳出 DNS 重写策略的主要格式。基于这些规则,设计了一套方法论,用于在真实环境中识别由开放 PDNS 服务器强制执行的意图性 DNS 重写。研究发现具有多面性:积极方面,PDNS 部署已初具规模——在探测的 DNS 服务器中识别出 17,601 台(占比 9.1%)提供此类服务;从客户端角度看,从普通 DNS 切换到 PDNS 仅引入可忽略的查询延迟,尽管服务器端需额外执行威胁情报检查及 DNS 重写步骤。然而,研究也揭示了 PDNS 实现中的缺陷与漏洞,包括对拦截策略的规避以及拒绝服务风险。通过负责任地披露漏洞,作者已收到 12 份高危漏洞审计评估结果。该研究呼吁为安全的 PDNS 操作制定适当的指导原则和最佳实践。

💡 推荐理由: PDNS 正向实际应用扩展,但其安全实现缺乏标准化,漏洞可能导致拦截失效或服务拒绝,直接影响依赖 PDNS 的企业和 ISP 的安全防护效果。

🎯 建议动作: 研究跟进:关注 PDNS 实现的最佳实践指南;评估自身 PDNS 部署的脆弱性。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)