Nachfolgende Clients können die falsche Zuordnung aus dem Cache erhalten, wodurch Verkehr umgeleitet oder Ausfälle verursacht werden, bis der Eintrag abläuft, ersetzt oder entfernt wird. Der Angriff beschädigt gecachte Auflösungsdaten; er erfordert keine Kontrolle über die Registrierung der Domain oder die authoritative Zone.
Falsche Daten können in einer gefälschten Antwort oder über einen kompromittierten Auflösungspfad eintreffen. Starkes Response Matching erschwert Off-Path-Fälschung. Die Validierung mit DNS Security Extensions (DNSSEC) weist veränderte signierte Daten zurück, wenn eine Vertrauenskette existiert, authentifiziert aber keine unsignierten Zonen oder jede Client-Resolver-Strecke.
Wichtigste Punkte
UmfangBetroffene Resolver, Namen und Eintragstypen identifizieren, wann der Eintrag in den Cache gelangte, seine Restlebensdauer sowie welche Clients oder Dienste ihn erhalten haben.
BeweislageCache-Inhalte mit authoritativen Daten und validierenden Resolvern vergleichen, dann Antwort-Logs, Forwarding-Pfade, Änderungen, Validierungsergebnisse und umgeleitete Aktivität prüfen.
RisikoreduktionResolver-Software pflegen, starkes Response Matching und Source-Port-Entropie nutzen, Rekursion und Administration einschränken, wo angemessen DNSSEC validieren, Resolver-Kanäle schützen und unerwartete Änderungen überwachen.
Wichtige EinschränkungEine überraschende Antwort ist nicht automatisch Poisoning. Caching, Split DNS, Forwarding, lokale Overrides, Load Balancing und Konfigurationsfehler können Antworten erzeugen, die von öffentlichen Daten abweichen; Signaturfehler können ebenfalls DNSSEC-Validierungsfehler verursachen.