A későbbi kliensek a hamis leképezést a gyorsítótárból kaphatják meg, ami a forgalmat átirányítja vagy hibákat okoz, amíg a bejegyzés le nem jár, ki nem cserélődik vagy el nem távolítják. A támadás a gyorsítótárazott feloldási adatokat rontja meg; nem igényli a domain regisztrációja vagy autoritatív zónája feletti irányítást.
A hamis adat hamisított válaszban érkezhet vagy kompromittált feloldási úton. Az erős egyeztetés (matching) megnehezíti az útvonalon kívüli hamisítást. A DNS Security Extensions (DNSSEC) validálás elutasítja a módosított aláírt adatot, ha bizalmi lánc létezik, de nem hitelesíti az aláíratlan zónákat vagy minden kliens–resolver szakaszt.
Legfontosabb pontok
HatókörAzonosítani kell az érintett resolvereket, a neveket és rekordtípusokat, hogy mikor került a rekord a gyorsítótárba, mennyi a hátralévő élettartama, és mely kliensek vagy szolgáltatások kapták meg.
BizonyítékokA gyorsítótár-tartalmat össze kell vetni az autoritatív adatokkal és a validáló resolverekkel, majd át kell tekinteni a válasznaplókat, a továbbítási útvonalakat, a változásokat, a validálási eredményeket és az átirányított tevékenységet.
KockázatcsökkentésNaprakészen kell tartani a resolver-szoftvert, erős válaszegyeztetést és forrásport-entrópiát kell használni, korlátozni kell a rekurziót és az adminisztrációt, ahol indokolt DNSSEC-t kell validálni, védeni kell a resolver-csatornákat, és monitorozni kell a váratlan változásokat.
Fontos korlátA meglepő válasz nem automatikusan mérgezés. A gyorsítótárazás, az osztott DNS, a továbbítás, a helyi felülírások, a terheléselosztás és a konfigurációs hibák a nyilvános adatoktól eltérő válaszokat produkálhatnak; az aláírási hibák is okozhatnak DNSSEC-validálási hibákat.