Kiberbiztonsági betekintések

CNAME rekord biztonsági kockázatai | Dangling DNS

júl 28, 2026

Dangling CNAME rekordok: rejtett DNS-biztonsági kockázatok vállalatok számára 

A modern webes infrastruktúrák egyik kevésbé ismert, mégis komoly biztonsági kockázata a „dangling CNAME” rekordok jelenléte. Bár elsőre ártalmatlannak tűnhetnek, ezek az elhagyott vagy rosszul karbantartott DNS-bejegyzések lehetőséget adhatnak támadóknak arra, hogy jogosnak tűnő domaineken keresztül hajtsanak végre rosszindulatú tevékenységeket. De mit is jelent pontosan ez a jelenség, és miért kell vele foglalkozni?

Mi az a CNAME rekord, és mikor válik dangling rekorddá?

A CNAME – Canonical Name – rekord egy DNS-bejegyzés, amely egy domaint egy másik domainhez irányít át. Például a blog.ceg.hu mutathat egy külső szolgáltató, például egy felhőszolgáltatás – pl. example.azurewebsites.net – által kezelt címre.

A probléma akkor jelentkezik, amikor a célként megadott erőforrás – pl. a felhőben futó alkalmazás vagy szolgáltatás – megszűnik, a DNS-ben szereplő CNAME rekordot azonban nem törlik. 

Ilyenkor a domain „árván marad”, azaz létezik egy hivatkozás egy nem létező erőforrásra. Ez az úgynevezett dangling CNAME.

Hogyan használják ki a támadók az elhagyott CNAME rekordokat? 

A támadók számára ezek az elhagyott DNS-bejegyzések aranybányát jelenthetnek. Ha például egy vállalat töröl egy felhős szolgáltatást – mondjuk egy AWS S3 bucket-et vagy egy Azure Web App-ot –, de a hozzá tartozó CNAME rekordot meghagyja, egy támadó megpróbálhatja újra regisztrálni ugyanazt az erőforrásnevet a felhőszolgáltatónál.

Ha ez sikerül, a CNAME rekord automatikusan a támadó által kontrollált erőforrásra fog mutatni. Ez gyakorlatilag azt jelenti, hogy a támadó átveszi az irányítást a domain egy része felett anélkül, hogy hozzáférése lenne a DNS-hez.

Az ilyen típusú támadások többféleképpen is kihasználhatók:

  • Phishing támadások: a legitim domain aldomainjén (pl. old.ceg.hu) futó hamis oldal hitelesebbnek tűnik a felhasználók számára. 
  • Malware-terjesztés: a kompromittált aldomainről rosszindulatú fájlok szolgálhatók ki. 
  • Session hijacking vagy cookie visszaélés: bizonyos esetekben a támadó hozzáférhet domainhez kötött cookie-khoz. 
  • Brand abuse és reputációs kár: a vállalat nevéhez köthető domainen történő visszaélés jelentős bizalomvesztést okozhat.

Miért veszélyesek a nem használt CNAME rekordok? 

A dangling CNAME rekordok gyakran hosszú ideig rejtve maradnak a szervezetek előtt, mivel a DNS-rendszer önmagában nem érzékeli problémásnak ezeket a bejegyzéseket. Technikailag a rekord továbbra is érvényesnek számít, még akkor is, ha a mögötte lévő szolgáltatás vagy erőforrás már nem létezik. Emiatt a hibák sokszor nem jelennek meg sem riasztásként, sem működési rendellenességként. 

Tovább nehezíti a felismerést, hogy az érintett aldomaineket gyakran már nem használják aktívan, így azok monitoringja is elmarad. Egy régi kampányoldal, tesztkörnyezet vagy korábban használt felhőszolgáltatás könnyen „elfelejtődhet” az infrastruktúrában, miközben a hozzá tartozó DNS-bejegyzés változatlanul megmarad.

A kockázatot fokozza, hogy a felhőszolgáltatók nem minden esetben akadályozzák meg a korábban használt erőforrásnevek újbóli regisztrációját. Ha egy alkalmazás, bucket vagy webszolgáltatás megszűnik, előfordulhat, hogy ugyanazt a nevet később bárki lefoglalhatja. Ilyen esetben a megmaradt CNAME rekord automatikusan az új tulajdonos infrastruktúrájára fog mutatni, ami lehetőséget teremthet visszaélésekre vagy akár teljes aldomain-átvételre is.

Ez különösen nagyvállalati környezetben jelent komoly problémát, ahol több száz vagy akár több ezer aldomain és külső szolgáltatás működik párhuzamosan. A komplex infrastruktúrákban könnyen előfordulhat, hogy egy-egy elavult DNS-bejegyzés éveken át észrevétlen marad, miközben folyamatos biztonsági kockázatot jelent.

Hogyan előzhető meg a dangling CNAME rekordok kihasználása?

A dangling CNAME rekordokból eredő kockázatok megfelelő üzemeltetési és biztonsági gyakorlatokkal nagyrészt megelőzhetők. A biztonságot fokozó tevékenység például a(z) 

  • rendszeres DNS-audit
    Időszakosan érdemes átvizsgálni a DNS-zónákat, és ellenőrizni, hogy minden CNAME rekord mögött létezik-e még a cél-erőforrás.

  • eszközök használata
    Számos biztonsági eszköz és open-source megoldás létezik (pl. Subjack, Amass), amelyek képesek azonosítani a potenciálisan veszélyes, dangling rekordokat.

  • automatizált erőforrás-kezelés
    Ha infrastruktúra mint kód (IaC) megközelítést használunk, érdemes biztosítani, hogy az erőforrások törlésekor a kapcsolódó DNS-rekordok is automatikusan megszűnjenek.

  • felhőszolgáltatói kontrollok
    Egyes szolgáltatók kínálnak védelmi mechanizmusokat (pl. domain ownership validation), ezeket érdemes bekapcsolni és használni.

  • least privilege és domain szegmentáció
    Minimalizálni kell azok számát, akik DNS-rekordokat hozhatnak létre vagy módosíthatnak. Emellett érdemes elkülöníteni a kritikus és nem kritikus domaineket is.

  • monitoring és alerting
    Figyelni kell az inaktív vagy hibásan működő aldomain-eket, és célszerű riasztást beállítani az anomáliákra.

Dangling CNAME rekordok: kis hiba, komoly biztonsági kockázat

A dangling CNAME rekordok tipikus példái annak, amikor egy apró konfigurációs hiányosság komoly biztonsági kockázattá nőheti ki magát. Bár a probléma technikai szempontból egyszerű, a kihasználása rendkívül hatékony lehet a támadók számára. 

A megelőzés kulcsa a rendszeres karbantartás, a megfelelő eszközök használata és az infrastruktúra tudatos kezelése. Hiszen egy jól karbantartott DNS nemcsak stabilabb működést biztosít, hanem a szervezet biztonsági kitettségét is jelentősen csökkenti.

Ha szeretné felmérni, hogy vállalata infrastruktúrájában találhatók-e kihasználható dangling rekordok vagy más rejtett külső kitettségek, érdemes célzott security assessment-tel kezdeni. Kérje ingyenes 30 perces konzultációnkat itt!

Security Starts With a Conversation

Skip the sales pitch. Have a high-level conversation about your business
continuity and operational risk.