Neskorší klienti môžu z cache dostať falošné mapovanie, čím sa presmeruje prevádzka alebo spôsobia výpadky, kým záznam neexspiruje, nie je nahradený alebo odstránený. Útok poškodzuje cacheované rezolučné údaje; nevyžaduje kontrolu registrácie domény alebo autoritatívnej zóny.
Falošné údaje môžu prísť v sfalšovanej odpovedi alebo cez kompromitovanú rezolučnú cestu. Silné porovnávanie robí falšovanie mimo cesty ťažším. Validácia DNS Security Extensions (DNSSEC) odmieta pozmenené podpísané údaje, keď existuje reťazec dôvery, no neautentifikuje nepodpísané zóny ani každý skok klient–rezolvery.
Kľúčové body
RozsahIdentifikovať dotknuté rezolvery, mená a typy záznamov, kedy záznam vstúpil do cache, jeho zostávajúcu životnosť a ktorí klienti alebo služby ho dostali.
DôkazyPorovnať obsah cache s autoritatívnymi údajmi a validujúcimi rezolvery, potom preskúmať záznamy odpovedí, cesty preposielania, zmeny, výsledky validácie a presmerovanú aktivitu.
Redukcia rizikaUdržiavať softvér rezolvery, používať silné porovnávanie odpovedí a entropiu zdrojových portov, obmedziť rekurziu a administráciu, validovať DNSSEC tam, kde je vhodné, chrániť kanály rezolvery a monitorovať nečakané zmeny.
Dôležité obmedzeniePrekvapivá odpoveď nie je automaticky znečistenie. Cachovanie, split DNS, preposielanie, lokálne prepisy, vyvažovanie záťaže a konfiguračné chyby môžu produkovať odpovede odlišné od verejných údajov; chyby podpisov môžu tiež spôsobiť zlyhania validácie DNSSEC.