Skip to main content
QUICK REVIEW

[논문 리뷰] Fragmentation Considered Poisonous

Amir Herzberg, Haya Shulman|arXiv (Cornell University)|2012. 05. 17.
IPv6, Mobility, Handover, Networks, Security참고 문헌 34인용 수 21
한 줄 요약

이 논문은 DNS 응답에서의 IP 분할 기능이 경로 외 공격자가 표준 레지스트리 방어 조치(예: 포트 랜덤화 및 쿼리 랜덤화)를 우회할 수 있도록 하여 효과적인 DNS 캐시 오염 및 이름 서버 가로채기를 가능하게 한다는 것을 입증한다. 이 공격은 큰 DNSSEC 응답을 악용하며, 부분적인 DNSSEC 배포 상태여도 작동하여 도메인 가로채기, 트래픽 분석 및 코어트 채널을 가능하게 한다.

ABSTRACT

We present practical poisoning and name-server block- ing attacks on standard DNS resolvers, by off-path, spoofing adversaries. Our attacks exploit large DNS responses that cause IP fragmentation; such long re- sponses are increasingly common, mainly due to the use of DNSSEC. In common scenarios, where DNSSEC is partially or incorrectly deployed, our poisoning attacks allow 'com- plete' domain hijacking. When DNSSEC is fully de- ployed, attacker can force use of fake name server; we show exploits of this allowing off-path traffic analy- sis and covert channel. When using NSEC3 opt-out, attacker can also create fake subdomains, circumvent- ing same origin restrictions. Our attacks circumvent resolver-side defenses, e.g., port randomisation, IP ran- domisation and query randomisation. The (new) name server (NS) blocking attacks force re- solver to use specific name server. This attack allows Degradation of Service, traffic-analysis and covert chan- nel, and also facilitates DNS poisoning. We validated the attacks using standard resolver soft- ware and standard DNS name servers and zones, e.g., org.

연구 동기 및 목표

  • 분할된 DNS 응답을 처리함으로써 발생하는 표준 DNS 레지스트리 구현체의 심각한 취약점을 폭 드러내는 것.
  • 경로 외 공격자가 IP 분할을 통해 널리 배포된 방어 조치(예: 포트 랜덤화 및 쿼리 랜덤화)를 우회할 수 있음을 입증하는 것.
  • DNSSEC 배포가 DNS 응답을 보호하는 데 기여하지만, 분할된 응답을 통해 새로운 공격 벡터를 암시적으로 유도할 수 있음을 보여주는 것.
  • 부분적 또는 완전한 DNSSEC 배포 영역을 대상으로 하는 새로운 공격(예: DNS 오염, NS 가로채기, NS 차단)을 제시하는 것.
  • 레지스트리 측 하드닝 메커니즘을 우회할 수 있는 실질적이고 현실 세계에서 활용 가능한 공격을 제안하는 것

제안 방법

  • DNSSEC로 인해 발생하는 큰 DNS 응답이 IP 분할을 유도함으로써 경로 외 오염 공격을 가능하게 하는 것.
  • 위조된 분할된 DNS 응답을 사용하여 레지스트리 동작을 조작하며, 특히 조각 간 체크섬을 조작하는 것.
  • 합법한 응답보다 더 높은 TTL을 가진 응답을 오염시켜 레지스트리가 잘못된 NS 레코드를 캐시하도록 유도하는 것.
  • 정품 이름 서버에서 온 조각을 손상시켜 레지스트리가 비응답 상태가 되도록 함으로써 이름 서버 차단을 구현하는 것.
  • 공격자가 체크섬을 예측할 수 없도록 하기 위해 큰 응답에 무작위의 0-TTL 리소스 레코드를 삽입하는 것.
  • 표준 레지스트리(예: Unbound 1.4.1, Bind9)와 실제 DNS 영역(예: .org)을 사용하여 공격의 실현 가능성을 검증하는 것

실험 결과

연구 질문

  • RQ1경로 외 공격자가 IP 분할을 사용하여 표준 DNS 레지스트리 방어 조치(예: 포트 랜덤화)를 우회할 수 있는가?
  • RQ2부분적 또는 잘못된 DNSSEC 배포가 분할된 응답을 통해 효과적인 도메인 가로채기를 가능하게 하는 정도는 어느 정도인가?
  • RQ3완전한 DNSSEC 배포 상태에서도 공격자가 레지스트리가 악성 이름 서버를 사용하도록 유도할 수 있으며, 그 결과는 무엇인가?
  • RQ4직접 패킷을 가로채지 않더라도 분할된 응답을 어떻게 악용하여 트래픽 분석 및 코어트 채널을 가능하게 할 수 있는가?
  • RQ5응답 분할을 통한 이름 서버 차단이 레지스트리의 신뢰성과 보안에 실질적인 영향을 미치는가?

주요 결과

  • 경로 외 공격자가 표준 방어 조치(예: 포트 랜덤화)가 적용된 상태에서도 분할된 응답을 사용해 DNS 캐시 오염을 성공적으로 수행할 수 있다.
  • 이 공격은 부분적 또는 잘못된 DNSSEC 배포 상태에서도 효과적이며, 완전한 도메인 가로채기를 가능하게 한다.
  • 완전한 DNSSEC 배포 상태에서도 공격자는 NS 가로채기 및 이름 서버 차단을 수행할 수 있으며, 이는 트래픽 분석 및 코어트 채널을 가능하게 한다.
  • NSEC3 옵트아웃의 사용을 통해 공격자는 가짜 서브도메인을 생성할 수 있으며, 이는 동일 출처 정책을 우회하고 XSS 및 쿠키 도용을 가능하게 한다.
  • 레지스트리 동작은 다양하다: Unbound 1.4.1은 오염된 응답을 캐시하지만, Bind9는 타임아웃이 발생하여 공격 표면 행동이 다름을 보여준다.
  • 포트 랜덤화 및 쿼리 랜덤화를 우회하는 데 효과적인 방어 조치로, EDNS 버퍼 크기를 1500바이트로 제한하고 IP 헤더의 DF 비트를 설정하며, 무작위 0-TTL RR을 삽입하는 것이 있다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.