自从 20 世纪 90 年代以来,域名辖区原则一直是 DNS 安全性的基石,其规定了最基础的域名解析缓存可接受性规则。在本研究中,我们发现了域名辖区原则软件实现的重大安全缺陷,使得攻击者可以利用该漏洞实施全新的域名缓存污染攻击:MaginotDNS。通过该攻击,攻击者可以巧妙地攻破域名辖区原则防护的界限,跨越域名解析器的缓存防御“护城河”——利用防护能力不足的域名解析转发器,污染防护十分严密的递归解析器共享缓存,进而接管包括顶级域名(如 .com 和 .net)在内的整个域名区域。
在数字寰宇大家讲堂 2023(在线),我分享了MaginotDNS攻击。