[论文解读] XDRI Attacks - and - How to Enhance Resilience of Residential Routers
本文提出 XDRI(跨DNS路由器注入)攻击,通过利用DNS记录中特殊字符处理不当的漏洞,污染家庭路由器缓存,实现非路径攻击下的DNS缓存投毒。作者对36款主流路由器进行评估,发现10款易受缓存注入攻击,15款防御机制被绕过;提出将DNS功能从路由器中移除以消除此类漏洞,认为由于TTL较短且ISP解析器距离近,性能成本可忽略不计。
We explore the security of residential routers and find a range of critical vulnerabilities. Our evaluations show that 10 out of 36 popular routers are vulnerable to injections of fake records via misinterpretation of special characters. We also find that in 15 of the 36 routers the mechanisms, that are meant to prevent cache poisoning attacks, can be circumvented. In our Internet-wide study with an advertisement network, we identified and analyzed 976 residential routers used by web clients, out of which more than 95% were found vulnerable to our attacks. Overall, vulnerable routers are prevalent and are distributed among 177 countries and 4830 networks. To understand the core factors causing the vulnerabilities we perform black- and white-box analyses of the routers. We find that many problems can be attributed to incorrect assumptions on the protocols' behaviour and the Internet, misunderstanding of the standard recommendations, bugs, and simplified DNS software implementations. We provide recommendations to mitigate our attacks. We also set up a tool to enable everyone to evaluate the security of their routers at https://xdi-attack.net/.
研究动机与目标
- 识别并分析导致非路径DNS缓存投毒攻击的关键漏洞。
- 评估这些漏洞在全球网络和路由器型号中的普遍性与影响范围。
- 调查漏洞的根本原因,包括协议误解、实现错误和安全机制缺陷。
- 提出范式转变:从路由器中移除DNS功能以提升长期安全性。
- 提供可操作的建议,并发布公开工具(xdi-attack.net)供用户测试其路由器的安全性。
提出的方法
- 对36款广泛部署的家庭路由器进行黑盒测试,使用包含编码特殊字符的特制DNS记录,评估其对XDRI攻击的敏感性。
- 对易受攻击的路由器进行白盒固件分析,并检查GitHub上的开源DNS实现,以识别漏洞的根本原因。
- 评估DNSSEC、源端口随机化和TXID随机化等标准防御措施的有效性,证明可通过降低熵的技术手段实现绕过。
- 利用广告网络开展全网研究,识别并分析976台家庭路由器,测量真实世界中的暴露程度。
- 提出一种新型架构方案:通过防火墙规则将DNS查询直接重定向至ISP解析器,从而在路由器中移除DNS转发功能。
- 开发并部署公开工具xdi-attack.net,使用户能够测试其路由器是否易受XDRI攻击。
实验结果
研究问题
- RQ1家庭路由器中DNS缓存投毒漏洞的根本原因是什么,特别是与特殊字符处理相关的问题?
- RQ2在流行的家庭路由器中,通过编码注入实现非路径DNS缓存投毒的漏洞程度如何?
- RQ3在真实世界路由器实现中,DNSSEC、端口随机化和TXID随机化等标准防御措施是否可被有效绕过?
- RQ4从性能与安全权衡的角度看,从家庭路由器中移除DNS功能的利弊是什么?
- RQ5这些漏洞在全球网络和地理区域中的普遍性如何?
主要发现
- 在测试的36款主流路由器中,10款因对DNS记录中特殊字符的错误解释而易受XDRI攻击。
- 在36款路由器中的15款,本应防止缓存投毒的机制(如DNSSEC和随机化)可被绕过,使其暴露于攻击之下。
- 全网研究识别出976台由网页客户端使用的家庭路由器,其中超过95%易受XDRI攻击,覆盖177个国家和4,830个网络。
- 漏洞的根本原因包括对网络行为的错误假设、对标准的误解、实现错误以及简化DNS软件的设计。
- 研究发现,8%使用开放DNS转发器的设备和95%使用非开放转发器的设备易受攻击,表明存在广泛暴露。
- 本文结论认为,从路由器中移除DNS功能是一种可行且低成本的解决方案,可彻底消除注入和熵相关漏洞,且因TTL较短和ISP解析器距离近,性能开销可忽略不计。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。