中文

NXNSAttack:递归 DNS 的低效与漏洞

密码学与安全 2020-09-30 v2

摘要

本文揭示了一种新漏洞并提出了相应攻击——不存在域名服务器攻击 (NXNSAttack),它扰乱并可能瘫痪 DNS 系统,使互联网用户难以或无法访问网站、网页邮件、在线视频聊天或任何其他在线资源。NXNSAttack 在 DNS 解析器与 DNS 权威域名服务器之间产生包风暴。该风暴由解析器对权威域名服务器无限制转介响应消息的应答所产生。该攻击比 NXDomain 攻击(如 Mirai 攻击)破坏性显著更强:i) 它在递归解析器交换包数量上达到超过 1620 倍的放大因子。ii) 除负缓存外,攻击还使解析器缓存的 'NS' 区段饱和。为缓解攻击影响,我们提出对递归解析器算法 MaxFetch(k) 的增强,其防止不必要的主动获取。我们在 BIND 解析器上实现了 MaxFetch(1) 缓解增强,并在真实世界 DNS 查询数据集上测试。结果表明 MaxFetch(1) 既不降低递归解析器吞吐也不增加其延迟。在发现该攻击后,执行了负责任的披露流程,若干 DNS 供应商与公共提供商已发布 CVE 并修补其系统。

关键词

引用

@article{arxiv.2005.09107,
  title  = {NXNSAttack: Recursive DNS Inefficiencies and Vulnerabilities},
  author = {Yehuda Afek and Anat Bremler-Barr and Lior Shafir},
  journal= {arXiv preprint arXiv:2005.09107},
  year   = {2020}
}