NSレコードへの毒盛が可能な現状では検討の優先度は低い。 -- ToshinoriMaeno 2015-08-12 08:28:31

1. DNS/毒盛/毒glue

DNS/用語/グルー JPNICによるKaminsky型攻撃の説明をみよ。

DNS/用語/glue/毒盛

2. グルーではない

NSレコードについてくるAレコードがすべてglueだということではない。

3. Additional Section A

だがglueではないAレコードも毒盛対象として狙われる。 

4. 種類

キャッシュにおけるNSレコードの状態に対応して、Additional A の状態を検討する。

そして、これらが上書きされるかどうかを検討する。

さらにAレコードが権威あるサーバからの権威ある返答(Answer Section)である場合も含めて検討すること。

すくなくとも以下の五つのケースについて、毒盛の可能性を検討する必要がある。

  1. なし
  2. 委譲情報のglue
  3. 権威情報の Additional
  4. NS 返答の Additional
  5. NS 返答と A 返答(Answer)

-- ToshinoriMaeno 2015-08-11 23:04:46

5. なぜ glue なのか

Kaminskyの説明についての疑問は多数あるが、一番はglueに毒入れしても、

もしwww.foo.com A が google.com NS の glue でもあったとしたら、 (名前のすり合わせはするとして)

だが、このあたりまで考えると、脆弱性のある実装をいろいろ想定して警告することよりも、

-- ToshinoriMaeno 2015-08-12 08:04:18

MoinQ: DNS/毒盛/毒glue (last edited 2021-05-02 08:05:28 by ToshinoriMaeno)