#dnsscec

共收录 1 条相关安全情报。

← 返回所有主题
推荐 12.6
Conf: 50%
👥 作者: Oliver Jacobsen, Haya Schulmann

该论文评估了针对DNS解析器中NSEC3-encloser攻击的补丁的有效性。NSEC3是DNSSEC中用于认证记录不存在的一种机制,但攻击者可利用其生成大量恶意NSEC3记录,迫使解析器进行昂贵的SHA-1哈希计算,从而耗尽CPU资源,造成拒绝服务。尽管近年来发布了多个补丁,但研究表明主流DNS解析器仍存在脆弱性。作者对Unbound、BIND9、PowerDNS和Knot Resolver的补丁前后版本进行了测试,发现攻击可使CPU指令增加72倍。其中PowerDNS 5.0.5和Knot Resolver 5.7.3通过严格的哈希数量限制显著降低了资源消耗,而BIND9改进甚微,Unbound 1.20.0的CPU负载反而增加。在150个恶意NSEC3记录/秒的攻击速率下,良性DNS请求的丢失率在2.7%至30%之间。研究指出当前补丁不足以完全防御该攻击,需要更鲁棒的应对措施。该工作对DNS安全运营有直接参考价值。

💡 推荐理由: DNS解析器是互联网基础设施的关键,NSEC3-encloser攻击可导致大规模服务中断。补丁效果参差不齐,甚至存在副作用,安全团队需了解自身使用的解析器是否真正得到修复。

🎯 建议动作: 评估自身DNS解析器版本是否受NSEC3-encloser攻击影响,并考虑部署额外速率限制或哈希计算上限等缓解措施。

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)