#shared-hosting

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Weizhe Wang, Minhong Dong, Jinhao Li, Yao Zhang, Hao Liu, Qiang Hu, Tao Luo, Guangquan Xu, Bin Wu

本文针对现代 CDN 和共享托管环境中基于 DNS 的访问控制机制提出了一种新的规避攻击——域解耦攻击 (Domain Decoupling Attack, DDA)。作者首先指出现有 CDN 规避技术大多依赖 SNI 与 Host 字段不一致、域所有权验证不充分或特定提供商的改写规则,因此在现代 CDN 架构中适用性有限。他们发现 DNS 授权存在一种验证间隙:当一个域名被允许访问某个共享 IP 时,该授权会错误地扩展到该 IP 上的所有租户,攻击者可以利用这一特性,将已获允许的域名解析到共享边缘 IP,然后在 TLS SNI 和 HTTP Host 字段中一致地呈现另一个隐藏域名,从而绕过基于域名的访问控制。为了验证这一攻击,作者在六大洲对 1,069,048 个域名进行了测量,成功探测 18,025,068 次,整体暴露率为 95.8%,其中 CDN 域名为 99.26%,非 CDN 域名为 92.75%,非 CDN 跨租户 IP 的暴露率为 97.7%。实验室实验进一步揭示 DNS 绑定访问控制在共享地址上的结构性限制。研究结果明确了基于 DNS 的 IP 授权所带来的安全风险,并为评估和改进 CDN 与非 CDN 共享托管环境中的访问控制机制提供了依据。本文适合关注网络访问控制、DNS 安全、CDN 架构漏洞以及共享托管安全的研究人员和安全工程师阅读。

💡 推荐理由: 该攻击揭示了 DNS 授权在共享 IP 场景下的系统性验证缺陷,影响面覆盖绝大多数 CDN 和共享托管服务,可被用于绕过访问控制、访问跨租户资源,需引起防御方对 DNS 绑定授权机制的重新审视。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)