#injection-attacks

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Philipp Jeitner, Haya Schulmann

该论文揭示了一个由DNS协议设计原则引发的严重安全问题。传统互联网协议设计原则要求“发送时严格,接收时宽容”,DNS也不例外。为了支持新应用,DNS被设计为透明处理各类记录类型(RFC3597),即任何应用只需创建新的DNS记录,即可通过现有DNS基础设施分发,无需修改服务器。作者通过互联网范围测量发现,超过130万个(占测试的96%)开放DNS解析器遵循标准,透明处理DNS记录。然而,这种透明性引入了一个严重漏洞:攻击者可以将恶意载荷编码到DNS记录中,从而发起字符串注入攻击。论文展示了一种新方法,利用DNS记录作为载体,向流行应用注入恶意字符串,进而实现新型DNS缓存投毒攻击。实测发现105K个开放解析器对该投毒攻击易感,且常见的DNSSEC配置无法防御。攻击面不仅限于内部服务,也影响公共基础设施,例如所有eduroam服务均易受攻击,可导致未授权访问、资源耗尽等后果。根据应用类型,攻击可能造成系统崩溃、数据损坏和泄露、安全防护降级,甚至远程代码执行和任意错误。研究还发现,所有遵循标准的开放DNS解析器都允许对其网络上的应用和用户发起此类注入攻击。论文的主要贡献在于揭示了DNS透明性机制的安全代价,证明了传统协议健壮性原则与现代应用结合时可能产生的新漏洞,并系统评估了漏洞的互联网范围影响。适合DNS基础设施运维者、应用安全工程师和协议设计者阅读。

💡 推荐理由: 该研究揭示了一个影响广泛的DNS协议层漏洞,几乎所有遵循标准的开放解析器都可能被利用进行缓存投毒和注入攻击,且传统DNSSEC无法防御,危及大量应用和用户。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)