[論文レビュー] Fragmentation Considered Poisonous
この論文は、DNS応答におけるIPフラグメンテーションが、ポートランダマイゼーションやクエリランダマイゼーションなどの標準的なリゾルバ防御を回避可能であることを示しており、効果的なDNSキャッシュポイズニングおよびネームサーバー乗っ取り攻撃を可能にする。攻撃は大きなDNSSEC応答を悪用し、部分的なDNSSEC導入状況下でも機能し、ドメイン乗っ取り、トラフィック分析、コモン・チャネルを可能にする。
We present practical poisoning and name-server block- ing attacks on standard DNS resolvers, by off-path, spoofing adversaries. Our attacks exploit large DNS responses that cause IP fragmentation; such long re- sponses are increasingly common, mainly due to the use of DNSSEC. In common scenarios, where DNSSEC is partially or incorrectly deployed, our poisoning attacks allow 'com- plete' domain hijacking. When DNSSEC is fully de- ployed, attacker can force use of fake name server; we show exploits of this allowing off-path traffic analy- sis and covert channel. When using NSEC3 opt-out, attacker can also create fake subdomains, circumvent- ing same origin restrictions. Our attacks circumvent resolver-side defenses, e.g., port randomisation, IP ran- domisation and query randomisation. The (new) name server (NS) blocking attacks force re- solver to use specific name server. This attack allows Degradation of Service, traffic-analysis and covert chan- nel, and also facilitates DNS poisoning. We validated the attacks using standard resolver soft- ware and standard DNS name servers and zones, e.g., org.
研究の動機と目的
- フラグメンテッドDNS応答の処理に起因する、標準DNSリゾルバ実装における深刻な脆弱性を露呈すること。
- オフパスの攻撃者が、IPフラグメンテーションを用いて、広く導入されている防御(例:ポートランダマイゼーション、クエリランダマイゼーション)を回避できることを実証すること。
- DNSSECの導入がDNS応答を保護する一方で、フラグメンテッド応答を通じて新たな攻撃ベクトルを生じさせることを示すこと。
- 部分的および完全なDNSSEC導入ゾーンを標的にする、新しい攻撃(DNSポイズニング、NS乗っ取り、NSブロッキング)を提示すること。
- リゾルバ側のハードニングメカニズムを回避可能な、実用的で現実世界で利用可能な攻撃を提示すること。
提案手法
- DNSSECに起因する大きなDNS応答がIPフラグメンテーションを引き起こし、オフパスのポイズニング攻撃を可能にする。
- 改ざんされたフラグメンテッドDNS応答を用いて、特にフラグメント間のチェックサムを操作することでリゾルバの挙動を操作する。
- 正当な応答よりも高いTTLを持つ偽のNSレコードをキャッシュに保持させることで、リゾルバが誤ったネームサーバーを使用するように仕向ける。
- 正当なネームサーバーからのフラグメントを改ざんして、応答不能な状態にすることで、ネームサーバーのブロッキングを実装する。
- 攻撃者がチェックサムを予測できないようにするため、大きな応答にランダムなゼロTTLリソースレコードを挿入する。
- 標準リゾルバ(Unbound 1.4.1、Bind9)および実際のDNSゾーン(例:.org)を用いて攻撃を検証し、実用的実現可能性を確認する。
実験結果
リサーチクエスチョン
- RQ1オフパスの攻撃者が、DNS応答におけるIPフラグメンテーションを用いて、標準的なDNSリゾルバ防御(例:ポートランダマイゼーション)を回避可能か?
- RQ2部分的または不正確なDNSSEC導入状況下で、フラグメンテッド応答を介して効果的なドメイン乗っ取りが可能か?
- RQ3完全なDNSSEC導入状況下でも、攻撃者がリゾルバを悪意あるネームサーバーに誘導可能か?その影響は何か?
- RQ4直接パケットを傍受しない状況で、フラグメンテッド応答をどのように利用してトラフィック分析やコモン・チャネルを実現できるか?
- RQ5応答フラグメンテーションによるネームサーバーのブロッキングが、リゾルバの信頼性およびセキュリティに与える実用的影響は何か?
主な発見
- オフパスの攻撃者は、ポートランダマイゼーションなどの標準的防御が導入されていても、フラグメンテッド応答を用いてDNSキャッシュを成功裏にポイズニング可能である。
- 攻撃は、部分的または不正確なDNSSEC導入状況下でも有効であり、完全なドメイン乗っ取りを可能にする。
- 完全なDNSSEC導入状況下でも、攻撃者はNS乗っ取りおよびネームサーバーのブロッキングを実行可能であり、トラフィック分析やコモン・チャネルの実現が可能である。
- NSEC3オプトアウトの使用により、攻撃者は偽のサブドメインを生成可能であり、同じオリジンポリシーを回避してXSSやクッキー盗難を実行可能である。
- リゾルバの挙動には差異がある:Unbound 1.4.1はポイズニングされた応答をキャッシュするが、Bind9はタイムアウトするため、攻撃表面の挙動が異なる。
- 制限されたEDNSバッファサイズ(1500バイト)、IPヘッダのDFビットの設定、ランダムなゼロTTL RRの挿入といった防御策が攻撃を緩和可能である。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。