Dangling CNAME rekordok: rejtett DNS-biztonsági kockázatok vállalatok számára
A modern webes infrastruktúrák egyik kevésbé ismert, mégis komoly biztonsági kockázata a „dangling CNAME” rekordok jelenléte. Bár elsőre ártalmatlannak tűnhetnek, ezek az elhagyott vagy rosszul karbantartott DNS-bejegyzések lehetőséget adhatnak támadóknak arra, hogy jogosnak tűnő domaineken keresztül hajtsanak végre rosszindulatú tevékenységeket. De mit is jelent pontosan ez a jelenség, és miért kell vele foglalkozni?
Mi az a CNAME rekord, és mikor válik dangling rekorddá?
A CNAME – Canonical Name – rekord egy DNS-bejegyzés, amely egy domaint egy másik domainhez irányít át. Például a blog.ceg.hu mutathat egy külső szolgáltató, például egy felhőszolgáltatás – pl. example.azurewebsites.net – által kezelt címre.
A probléma akkor jelentkezik, amikor a célként megadott erőforrás – pl. a felhőben futó alkalmazás vagy szolgáltatás – megszűnik, a DNS-ben szereplő CNAME rekordot azonban nem törlik.
Ilyenkor a domain „árván marad”, azaz létezik egy hivatkozás egy nem létező erőforrásra. Ez az úgynevezett dangling CNAME.
Hogyan használják ki a támadók az elhagyott CNAME rekordokat?
A támadók számára ezek az elhagyott DNS-bejegyzések aranybányát jelenthetnek. Ha például egy vállalat töröl egy felhős szolgáltatást – mondjuk egy AWS S3 bucket-et vagy egy Azure Web App-ot –, de a hozzá tartozó CNAME rekordot meghagyja, egy támadó megpróbálhatja újra regisztrálni ugyanazt az erőforrásnevet a felhőszolgáltatónál.
Ha ez sikerül, a CNAME rekord automatikusan a támadó által kontrollált erőforrásra fog mutatni. Ez gyakorlatilag azt jelenti, hogy a támadó átveszi az irányítást a domain egy része felett anélkül, hogy hozzáférése lenne a DNS-hez.
Az ilyen típusú támadások többféleképpen is kihasználhatók:
- Phishing támadások: a legitim domain aldomainjén (pl. old.ceg.hu) futó hamis oldal hitelesebbnek tűnik a felhasználók számára.
- Malware-terjesztés: a kompromittált aldomainről rosszindulatú fájlok szolgálhatók ki.
- Session hijacking vagy cookie visszaélés: bizonyos esetekben a támadó hozzáférhet domainhez kötött cookie-khoz.
- Brand abuse és reputációs kár: a vállalat nevéhez köthető domainen történő visszaélés jelentős bizalomvesztést okozhat.
Miért veszélyesek a nem használt CNAME rekordok?
A dangling CNAME rekordok gyakran hosszú ideig rejtve maradnak a szervezetek előtt, mivel a DNS-rendszer önmagában nem érzékeli problémásnak ezeket a bejegyzéseket. Technikailag a rekord továbbra is érvényesnek számít, még akkor is, ha a mögötte lévő szolgáltatás vagy erőforrás már nem létezik. Emiatt a hibák sokszor nem jelennek meg sem riasztásként, sem működési rendellenességként.
Tovább nehezíti a felismerést, hogy az érintett aldomaineket gyakran már nem használják aktívan, így azok monitoringja is elmarad. Egy régi kampányoldal, tesztkörnyezet vagy korábban használt felhőszolgáltatás könnyen „elfelejtődhet” az infrastruktúrában, miközben a hozzá tartozó DNS-bejegyzés változatlanul megmarad.
A kockázatot fokozza, hogy a felhőszolgáltatók nem minden esetben akadályozzák meg a korábban használt erőforrásnevek újbóli regisztrációját. Ha egy alkalmazás, bucket vagy webszolgáltatás megszűnik, előfordulhat, hogy ugyanazt a nevet később bárki lefoglalhatja. Ilyen esetben a megmaradt CNAME rekord automatikusan az új tulajdonos infrastruktúrájára fog mutatni, ami lehetőséget teremthet visszaélésekre vagy akár teljes aldomain-átvételre is.
Ez különösen nagyvállalati környezetben jelent komoly problémát, ahol több száz vagy akár több ezer aldomain és külső szolgáltatás működik párhuzamosan. A komplex infrastruktúrákban könnyen előfordulhat, hogy egy-egy elavult DNS-bejegyzés éveken át észrevétlen marad, miközben folyamatos biztonsági kockázatot jelent.
Hogyan előzhető meg a dangling CNAME rekordok kihasználása?
A dangling CNAME rekordokból eredő kockázatok megfelelő üzemeltetési és biztonsági gyakorlatokkal nagyrészt megelőzhetők. A biztonságot fokozó tevékenység például a(z)
- rendszeres DNS-audit
Időszakosan érdemes átvizsgálni a DNS-zónákat, és ellenőrizni, hogy minden CNAME rekord mögött létezik-e még a cél-erőforrás. - eszközök használata
Számos biztonsági eszköz és open-source megoldás létezik (pl. Subjack, Amass), amelyek képesek azonosítani a potenciálisan veszélyes, dangling rekordokat. - automatizált erőforrás-kezelés
Ha infrastruktúra mint kód (IaC) megközelítést használunk, érdemes biztosítani, hogy az erőforrások törlésekor a kapcsolódó DNS-rekordok is automatikusan megszűnjenek. - felhőszolgáltatói kontrollok
Egyes szolgáltatók kínálnak védelmi mechanizmusokat (pl. domain ownership validation), ezeket érdemes bekapcsolni és használni. - least privilege és domain szegmentáció
Minimalizálni kell azok számát, akik DNS-rekordokat hozhatnak létre vagy módosíthatnak. Emellett érdemes elkülöníteni a kritikus és nem kritikus domaineket is. - monitoring és alerting
Figyelni kell az inaktív vagy hibásan működő aldomain-eket, és célszerű riasztást beállítani az anomáliákra.
Dangling CNAME rekordok: kis hiba, komoly biztonsági kockázat
A dangling CNAME rekordok tipikus példái annak, amikor egy apró konfigurációs hiányosság komoly biztonsági kockázattá nőheti ki magát. Bár a probléma technikai szempontból egyszerű, a kihasználása rendkívül hatékony lehet a támadók számára.
A megelőzés kulcsa a rendszeres karbantartás, a megfelelő eszközök használata és az infrastruktúra tudatos kezelése. Hiszen egy jól karbantartott DNS nemcsak stabilabb működést biztosít, hanem a szervezet biztonsági kitettségét is jelentősen csökkenti.
Ha szeretné felmérni, hogy vállalata infrastruktúrájában találhatók-e kihasználható dangling rekordok vagy más rejtett külső kitettségek, érdemes célzott security assessment-tel kezdeni. Kérje ingyenes 30 perces konzultációnkat itt!



