Les clients ultérieurs peuvent recevoir la correspondance falsifiée depuis le cache, ce qui redirige le trafic ou provoque des échecs jusqu'à ce que l'entrée expire, soit remplacée ou soit supprimée. L'attaque corrompt les données de résolution en cache ; elle n'exige pas le contrôle de l'enregistrement du domaine ni de sa zone faisant autorité.
Les fausses données peuvent arriver dans une réponse forgée ou via un chemin de résolution compromis. Une correspondance forte (response matching) rend la falsification hors chemin plus difficile. La validation DNS Security Extensions (DNSSEC) rejette les données signées altérées lorsqu'une chaîne de confiance existe, mais n'authentifie ni les zones non signées ni chaque saut client-résolveur.
Points clés
ÉtendueIdentifier les résolveurs affectés, les noms et types d'enregistrements, le moment où l'enregistrement est entré dans le cache, sa durée de vie restante et les clients ou services qui l'ont reçu.
PreuvesComparer le contenu du cache aux données faisant autorité et aux résolveurs validants, puis examiner les journaux de réponses, les chemins de redirection (forwarding), les changements, les résultats de validation et l'activité redirigée.
Réduction du risqueMaintenir le logiciel de résolution, employer une correspondance de réponses forte et une entropie de port source, restreindre la récursion et l'administration, valider DNSSEC lorsque c'est pertinent, protéger les canaux des résolveurs et surveiller les changements inattendus.
Limite importanteUne réponse surprenante n'est pas automatiquement un empoisonnement. La mise en cache, le DNS split, le forwarding, les surcharges locales, l'équilibrage de charge et les erreurs de configuration peuvent produire des réponses qui diffèrent des données publiques ; des erreurs de signature peuvent aussi causer des échecs de validation DNSSEC.