中文

检测 CDN 中纠缠域验证的安全影响

密码学与安全 2024-09-04 v1

摘要

内容分发网络(CDN)提供了一种保护层,用于增强网站的安全性。然而,近期出现了一个名为缺乏域验证(DVA)的显著安全漏洞。尽管该威胁已被认识到,但 CDN 中域验证策略的当前实践和安全漏洞尚未得到彻底调查。本文提出了 DVAHunter,一个用于检测 DVA 漏洞的自动化系统,这些漏洞可能导致域名滥用。我们对 45 个主要 CDN 供应商的评估揭示了 DVA 的流行程度:大多数(39/45)供应商不进行任何验证,甚至那些进行验证的供应商仍然容易被利用。此外,我们使用 DVAHunter 对来自 Tranco Top 1M 网站的 8900 万子域进行了大规模测量,这些子域托管在我们评估的 45 个 CDN 下。我们的关注点集中于两个主要的 DVA 利用场景:隐秘通信和域名劫持。我们识别了超过 33.2 万个易受域名滥用威胁的子域。该工具提供了对 DVA 利用的更深入见解,使我们能够为 CDN 供应商提出可行的缓解措施。到目前为止,我们已从 12 个供应商处获取了漏洞确认;其中 6 个(例如 Edgio、Kuocai)已实施修复,1 个(ChinaNetCenter)正在根据我们的建议积极采取措施。

关键词

引用

@article{arxiv.2409.01887,
  title  = {Detecting and Measuring Security Implications of Entangled Domain Verification in CDN},
  author = {Ziyu Lin and Zhiwei Lin and Run Guo and Jianjun Chen and Mingming Zhang and Ximeng Liu and Tianhao Yang and Zhuoran Cao and Robert H. Deng},
  journal= {arXiv preprint arXiv:2409.01887},
  year   = {2024}
}

备注

18 pages