Tous les guides
Sévérité ÉlevéeSécurité DNS et e-mail

Subdomain takeover : comment ça arrive et comment l’éviter

Un subdomain takeover survient quand un enregistrement DNS (généralement un CNAME) pointe encore vers un service tiers que vous n’utilisez plus. Un attaquant réenregistre cette ressource et se met à servir son contenu sur votre sous-domaine.

Ce que c’est

Vous faites pointer blog.votredomaine.com vers un service d’hébergement via un CNAME, puis vous supprimez la ressource d’hébergement mais oubliez l’enregistrement DNS. L’enregistrement est désormais « orphelin » : il pointe vers un emplacement libre que n’importe qui peut revendiquer.

Les cibles courantes sont GitHub Pages, les buckets S3, les apps Heroku, les sites Azure, Shopify et des plateformes similaires qui laissent de nouveaux utilisateurs revendiquer un hostname déjà utilisé.

Pourquoi ça compte

Celui qui revendique la ressource contrôle une page sur votre vrai domaine. C’est parfait pour le phishing, pour voler des cookies liés à votre domaine et pour contourner les protections qui font confiance à votre origine.

Parce que le contenu se trouve sur votre sous-domaine légitime, les utilisateurs — et même certains outils de sécurité — lui font implicitement confiance.

Comment corriger

Supprimez les enregistrements DNS orphelins

Auditez votre DNS à la recherche d’enregistrements CNAME/ALIAS pointant vers des services externes. Si la ressource cible n’existe plus, supprimez l’enregistrement.

Démantelez dans le bon ordre

Quand vous retirez une ressource hébergée, supprimez d’abord l’enregistrement DNS (ou en même temps), jamais après. La fenêtre entre la suppression de la ressource et celle de l’enregistrement est la période vulnérable.

Réappropriez-la si nécessaire

Si vous voulez conserver le sous-domaine, reprovisionnez la ressource sur le service pour que le hostname résolve vers quelque chose que vous contrôlez.

FAQ

Comment savoir si je suis vulnérable ?

Repérez les sous-domaines dont le CNAME pointe vers un service qui renvoie une page « non revendiqué » ou « app introuvable ». AppSafe détecte ces empreintes automatiquement.

Un enregistrement A est-il vulnérable lui aussi ?

En général moins, car les IPs ne se réattribuent pas à la demande comme les emplacements de services nommés — mais les IPs cloud peuvent être réutilisées, donc les enregistrements retirés doivent tout de même être supprimés.

Votre app est-elle concernée ?

AppSafe détecte ce problème et des dizaines d’autres en un seul scan gratuit.

Scanner mon app gratuitement