不要被劫持:非安全DNS动态更新的普遍性、缓解措施与影响
密码学与安全
2024-06-06 v1 网络与互联网体系结构
摘要
DNS动态更新是一种固有脆弱的机制,它有意允许任何主机动态修改DNS区域文件。因此,此功能使域名面临各种安全风险,例如域名劫持、域名控制验证受损以及中间人攻击。非安全DNS更新最初在设计时未实施认证机制,在DNS软件中被广泛采用,随后使域名容易受到一种称为区域投毒的新型攻击。为了衡量此问题的严重程度,我们的分析涵盖了超过3.53亿个域名,发现有381,965个域名公开接受未经请求的DNS更新。然后,我们开展了一项涉及通知计算机安全事件响应团队(CSIRT)的全面三阶段活动。经过六个月的广泛讨论,我们观察到显著的修复效果,近54%的域名服务器和98%的易受攻击域名解决了该问题。这一结果证明,与CSIRT合作可以成为报告安全漏洞的有效方法。此外,我们的通知产生了持久影响,易受攻击域名的持续低流行率证明了这一点。
引用
@article{arxiv.2405.19871,
title = {Don't Get Hijacked: Prevalence, Mitigation, and Impact of Non-Secure DNS Dynamic Updates},
author = {Yevheniya Nosyk and Maciej Korczyński and Carlos H. Gañán and Michał Król and Qasim Lone and Andrzej Duda},
journal= {arXiv preprint arXiv:2405.19871},
year = {2024}
}