Subdomain takeover: come avviene e come prevenirlo
Un subdomain takeover avviene quando un record DNS (di solito un CNAME) punta ancora a un servizio di terze parti che non usi più. Un malintenzionato registra di nuovo quella risorsa e inizia a servire i propri contenuti sul tuo sottodominio.
Che cos'è
Punti blog.yourdomain.com verso un servizio di hosting tramite CNAME, poi elimini la risorsa di hosting ma dimentichi il record DNS. Ora il record 'penzola': punta a uno slot non reclamato che chiunque può reclamare.
Bersagli comuni sono GitHub Pages, bucket S3, app Heroku, siti Azure, Shopify e piattaforme simili che permettono a nuovi utenti di reclamare un hostname usato in precedenza.
Perché è importante
Chiunque reclami la risorsa controlla una pagina sul tuo dominio reale. È perfetto per il phishing, per rubare i cookie associati al tuo dominio e per aggirare le protezioni che si fidano della tua origine.
Poiché il contenuto si trova sul tuo sottodominio legittimo, gli utenti e persino alcuni strumenti di sicurezza vi si fidano implicitamente.
Come risolverlo
Controlla il tuo DNS alla ricerca di record CNAME/ALIAS che puntano a servizi esterni. Se la risorsa di destinazione non esiste più, elimina il record.
Quando ritiri una risorsa ospitata, rimuovi prima il record DNS (o contemporaneamente), non dopo. La finestra tra l'eliminazione della risorsa e quella del record è il periodo vulnerabile.
Se vuoi ancora il sottodominio, riprovisiona la risorsa sul servizio così che l'hostname risolva verso qualcosa che controlli.
FAQ
Come faccio a sapere se sono vulnerabile?
Cerca i sottodomini il cui CNAME punta a un servizio che restituisce una pagina 'non reclamato' o 'nessuna app'. AppSafe li individua automaticamente.
Anche un record A è vulnerabile?
Di solito meno, perché gli IP non sono riassegnabili a richiesta come gli slot di servizio con nome, ma gli IP cloud possono essere riutilizzati, quindi i record dismessi andrebbero comunque rimossi.
La tua app è interessata?
AppSafe controlla questo e decine di altri problemi in un'unica scansione gratuita.
Scansiona la mia app gratisGuide correlate
SPF e DMARC: ferma la contraffazione delle email dal tuo dominio
Impedisci ai malintenzionati di inviare email al mondo a tuo nome.
Configurazione CORS errata: le trappole del wildcard e della riflessione
Consenti ogni origine e qualsiasi sito potrà leggere la tua API.
File .env esposti: come i malintenzionati trovano i tuoi secret
Un solo .env raggiungibile può consegnare l'intero stack.