百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 编程网 > 正文

顶级域名扩展成商用计算机安全隐患

yuyutoo 2024-10-11 23:57 8 浏览 0 评论

通用顶级域名 (Generic Top-level domains, gTLDs) 近期的爆炸式发展可能造成企业内部使用的内部域名与公网上的注册域名之间的冲突,让企业的计算机产生风险。

许多企业已经配置了一些域名,而很多时候,这些域名使用的是编出来的顶级域名,它们在几年以前还不存在于互联网上,比如 .office 、 .global 、 .network 、 .group 、 .school 等。使用内部的基于域的名称空间可以更容易地锁定、管理并访问系统。

问题在于,过去的两年中,互联网名称与数字地址分配机构 (Internet Corporation for Assigned Names and Numbers, ICANN) 为了进一步扩张,批准了超过900个新的公开通用顶级域名,这可能会对使用基于域名的企业网络上的应用和xie造成未知的安全影响。

比如网络代理自动发现协议(Web Proxy Auto-discovery, WPAD) ,本地网络上的计算机会使用该协议,自动查找应当使用的网络代理设置。

WPAD在IE和Windows中是默认开启的,这也是企业网络环境中最常见的浏览器-操作系统组合。火狐、谷歌Chrome和苹果Safari等浏览器也在Linux和OS X等其它平台上支持该协议,只不过并非自动开启。

计算机应当使用WPAD协议和本地DNS服务器,寻找应当下载并使用的wpad.dat代理配置文件。对于基于域名的网络而言,这一文件可能存储在以wpad.internal_domain.tld.为主机名的Web服务器上。

出现的问题是这样:当计算机,比如一台笔记本电脑被带离企业的网络环境,并连接到了不同的网络上,由于企业的内部DNS服务器无法使用,WPAD NDS查询请求将会被发送到公共DNS服务器上。

由于通用顶级域名扩展产生的影响,攻击者可以用企业内部通行的域名注册一个共有域名,并将恶意的代理配置文件托管到主机上,供上述情况下的笔记本电脑下载。这意味着这类计算机的网络流量将经过一个攻击者控制的代理服务器,产生非法流量窥探或篡改的可能性。这也被称为中间人攻击。

为了揭示此问题的广度,来自Verisign公司和密歇根大学的研究人员分析了全球13台DNS根服务器中的2台在2013年9月到2015年7月之间shWPAD请求。这两台服务器是属于Verisign公司的。

数据表明,平均每天大约有2000万次WPAD请求传到服务器,对应的潜在受害者数量可能高达660万人。研究人员发现,泄露的WPAD请求涉及ICANN在2015年8月25日前授权的738个新域名中的485个。

该问题可能比上述情况的影响更大,因为ICANN自去年8月起又授权了201个新的通用顶级域名,而且,研究人员分析的数据仅仅来自全球13台DNS根服务器中的2台。

受影响最大的通用顶级域名如下:.global .ads .group .network .dev .office .prod .hsbc .win .world .wan .sap .site。大约65%的受影响WPAD请求来自美国。

该问题促使美国计算机紧急响应小组 (United States Computer Emergency Readiness Team, US-CERT) 在本周一发布了安全警报。小组对网络管理员提出了一些建议:

  • 在配置设备时,如非必要,禁用浏览器和操作系统的自动代理发现功能;

  • 使用全球DNS下广受承认的域名作为企业和内部地址空间的根域名,比如企业亲自注册并拥有的域名。

---

微信最新版,长按公众号,可“置顶”

相关推荐

自卑的人容易患抑郁症吗?(自卑会导致抑郁吗)

Filephoto[Photo/IC]Lowself-esteemmakesusfeelbadaboutourselves.Butdidyouknowthatovert...

中考典型同(近)义词组(同义词考题)

中考典型同(近)义词组...

WPF 消息传递简明教程(wpf messagebox.show)

...

BroadcastReceiver的原理和使用(broadcast-suppression)

一、使用中注意的几点1.动态注册、静态注册的优先级在AndroidManifest.xml中静态注册的receiver比在代码中用registerReceiver动态注册的优先级要低。发送方在send...

Arduino通过串口透传ESP 13板与java程序交互

ESP13---是一个无线板子,配置通过热点通信Arduino通过串口透传ESP13板与java程序交互...

zookeeper的Leader选举源码解析(zookeeper角色选举角色包括)

作者:京东物流梁吉超zookeeper是一个分布式服务框架,主要解决分布式应用中常见的多种数据问题,例如集群管理,状态同步等。为解决这些问题zookeeper需要Leader选举进行保障数据的强一致...

接待外国人英文口语(接待外国友人的英语口语对话)

接待外国人英文口语询问访客身份:  MayIhaveyourname,please?  请问您贵姓?  Whatcompanyareyoufrom?  您是哪个公司的?  Could...

一文深入理解AP架构Nacos注册原理

Nacos简介Nacos是一款阿里巴巴开源用于管理分布式微服务的中间件,能够帮助开发人员快速实现动态服务发现、服务配置、服务元数据及流量管理等。这篇文章主要剖析一下Nacos作为注册中心时其服务注册与...

Android面试宝典之终极大招(android面试及答案)

以下内容来自兆隆IT云学院就业部,根据多年成功就业服务经验,以及职业素养课程部分内容,归纳总结:18.请描述一下Intent和IntentFilter。Android中通过Intent...

除了Crontab,Swoole Timer也可以实现定时任务的

一般的定时器是怎么实现的呢?我总结如下:1.使用Crontab工具,写一个shell脚本,在脚本中调用PHP文件,然后定期执行该脚本;2.ignore_user_abort()和set_time_li...

Spark源码阅读:DataFrame.collect 作业提交流程思维导图

本文分为两个部分:作业提交流程思维导图关键函数列表作业提交流程思维导图...

使用Xamarin和Visual Studio开发Android可穿戴设备应用

搭建开发环境我们需要做的第一件事情是安装必要的工具。因此,你需要首先安装VisualStudio。如果您使用的是VisualStudio2010,2012或2013,那么请确保它是一个专业版本或...

Android开发者必知的5个开源库(android 开发相关源码精编解析)

过去的时间里,Android开发逐步走向成熟,一个个与Android相关的开发工具也层出不穷。不过,在面对各种新鲜事物时,不要忘了那些我们每天使用的大量开源库。在这里,向大家介绍的就是,在这个任劳任怨...

Android事件总线还能怎么玩?(android实现事件处理的步骤)

顾名思义,AndroidEventBus是一个Android平台的事件总线框架,它简化了Activity、Fragment、Service等组件之间的交互,很大程度上降低了它们之间的耦合,使我们的代码...

Android 开发中文引导-应用小部件

应用小部件是可以嵌入其它应用(例如主屏幕)并收到定期更新的微型应用视图。这些视图在用户界面中被叫做小部件,并可以用应用小部件提供者发布。可以容纳其他应用部件的应用组件叫做应用部件的宿主(1)。下面的截...

取消回复欢迎 发表评论: