Skip to main content
QUICK REVIEW

[論文レビュー] XDRI Attacks - and - How to Enhance Resilience of Residential Routers

Philipp Jeitner, Haya Shulman|arXiv (Cornell University)|Aug 25, 2022
Internet Traffic Analysis and Secure E-voting被引用数 4
ひとこと要約

本論文は、DNSレコード内の特殊文字の不適切な処理を悪用して、住宅用ルーターのキャッシュを汚染するXDRI(クロスDNSルーターインジェクション)攻撃を紹介する。著者らは36台の代表的なルーターを評価し、キャッシュインジェクションの脆弱性を持つ10台と、防御機構を回避可能な15台を同定した。彼らはルーターからDNS機能を削除することでこれらの脆弱性を解消することを提案し、短いTTLとISPのリゾルバへの近接性により、パフォーマンスコストは無視できると主張する。

ABSTRACT

We explore the security of residential routers and find a range of critical vulnerabilities. Our evaluations show that 10 out of 36 popular routers are vulnerable to injections of fake records via misinterpretation of special characters. We also find that in 15 of the 36 routers the mechanisms, that are meant to prevent cache poisoning attacks, can be circumvented. In our Internet-wide study with an advertisement network, we identified and analyzed 976 residential routers used by web clients, out of which more than 95% were found vulnerable to our attacks. Overall, vulnerable routers are prevalent and are distributed among 177 countries and 4830 networks. To understand the core factors causing the vulnerabilities we perform black- and white-box analyses of the routers. We find that many problems can be attributed to incorrect assumptions on the protocols' behaviour and the Internet, misunderstanding of the standard recommendations, bugs, and simplified DNS software implementations. We provide recommendations to mitigate our attacks. We also set up a tool to enable everyone to evaluate the security of their routers at https://xdi-attack.net/.

研究の動機と目的

  • 住宅用ルーターにおけるオフパスDNSキャッシュ汚染攻撃を可能にする深刻な脆弱性を特定・分析すること。
  • これらの脆弱性がグローバルネットワークおよびルーター機種全体に広がっている頻度と影響を評価すること。
  • 脆弱性の根本的原因を調査すること。これにはプロトコルの誤解釈、実装バグ、および誤ったセキュリティメカニズムが含まれる。
  • パラダイムの転換を提案する:長期的なレジilienceを高めるために、ルーターからDNS機能を削除すること。
  • 実行可能な推奨事項を提示し、ユーザーが自ルーターのセキュリティをテストできる公開ツール(xdi-attack.net)を提供すること。

提案手法

  • 特殊文字をエンコードしたDNSレコードを用いて、特殊文字のインジェクションを試みることで、36台の広く展開された住宅用ルーターのXDRI攻撃への感受性を評価するブラックボックステストを実施した。
  • 脆弱なルーターのホワイトボックスファームウェア解析と、GitHubから入手可能なオープンソースDNS実装の調査を通じて、脆弱性の根本原因を同定した。
  • DNSSEC、ソースポートランダム化、TXIDランダム化といった標準的な防御策の有効性を評価し、エントロピー低減技術を用いて実装上の回避が可能であることを示した。
  • 広告ネットワークを活用したインターネットスケールの調査を実施し、976台の住宅用ルーターを特定・分析し、実世界での露出状況を測定した。
  • 新たなアーキテクチャ的解決策を提案した:ファイアウォールルールを用いてDNSクエリを直接ISPリゾルバにリダイレクトすることで、ルーターにおけるDNSフォワーディングを排除すること。
  • xdi-attack.netに公開ツールを開発・デプロイし、ユーザーが自ルーターのXDRI攻撃に対する脆弱性をテストできるようにした。

実験結果

リサーチクエスチョン

  • RQ1住宅用ルーターにおけるDNSキャッシュ汚染脆弱性の根本原因は何か。特に、特殊文字の処理に関するものである。
  • RQ2エンコードされたインジェクションを介して、オフパスDNSキャッシュ汚染攻撃がどの程度の割合で一般的な住宅用ルーターに影響を及ぼすか。
  • RQ3DNSSEC、ポートランダム化、TXIDランダム化といった標準的防御策が、実世界のルーター実装において実際に回避可能かどうか。
  • RQ4住宅用ルーターからDNS機能を削除することのパフォーマンスとセキュリティのトレードオフは何か。
  • RQ5これらの脆弱性は、グローバルネットワークおよび地理的領域全体でどの程度広がっているか。

主な発見

  • テストされた36台の代表的ルーターのうち、10台がDNSレコード内の特殊文字の誤解釈によりXDRI攻撃に対して脆弱であることが判明した。
  • 36台中15台のルーターでは、キャッシュ汚染防止を目的としたメカニズム(DNSSECやランダム化など)が、攻撃を回避可能であり、攻撃の対象となった。
  • インターネットスケールの調査で、広告ネットワークを介して976台の住宅用ルーターを特定したが、95%以上がXDRI攻撃に対して脆弱であり、177か国および4,830のネットワークにまたがっていた。
  • 脆弱性の根本原因には、ネットワーク動作に関する誤った仮定、規格の誤解釈、実装バグ、および簡素化されたDNSソフトウェアが含まれる。
  • オープンDNSフォワーダーを備えたデバイスの8%と、非オープンフォワーダーを備えたデバイスの95%が脆弱であることが判明し、広範な露出状況が示された。
  • 本論文は、ルーターからDNS機能を削除することが、実用的で低コストな解決策であり、インジェクションおよびエントロピー関連の脆弱性を完全に排除できると結論づける。短いTTLとISPリゾルバへの近接性により、パフォーマンスへの影響は無視できるとされる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。