Subdomain takeover: nasıl olur ve nasıl önlenir
Bir subdomain takeover, bir DNS kaydının (genellikle bir CNAME) artık kullanmadığın bir üçüncü taraf hizmete işaret etmeye devam etmesiyle olur. Bir saldırgan o kaynağı yeniden kaydeder ve subdomain'inde kendi içeriğini sunmaya başlar.
Nedir
blog.yourdomain.com'u bir CNAME aracılığıyla bir hosting hizmetine yönlendirirsin, sonra hosting kaynağını silersin ama DNS kaydını unutursun. Kayıt artık 'sarkar' — herkesin talep edebileceği, sahiplenilmemiş bir slot'a işaret eder.
Yaygın hedefler; yeni kullanıcıların daha önce kullanılmış bir hostname'i talep etmesine izin veren GitHub Pages, S3 bucket'ları, Heroku uygulamaları, Azure siteleri, Shopify ve benzeri platformlardır.
Neden önemli
Kaynağı talep eden kişi, gerçek alan adında bir sayfayı kontrol eder. Bu; phishing için, alan adına bağlı cookie'leri çalmak için ve origin'ine güvenen korumaları atlamak için mükemmeldir.
İçerik senin meşru subdomain'inde olduğu için kullanıcılar — ve hatta bazı güvenlik araçları — ona örtük olarak güvenir.
Nasıl düzeltilir
DNS'ini, harici hizmetlere işaret eden CNAME/ALIAS kayıtları için denetle. Hedef kaynak artık yoksa, kaydı sil.
Barındırılan bir kaynağı emekliye ayırırken, DNS kaydını sonra değil, önce (veya aynı anda) kaldır. Kaynağı ve kaydı silme arasındaki pencere, savunmasız dönemdir.
Subdomain'i hâlâ istiyorsan, hostname'in kontrol ettiğin bir şeye çözümlenmesi için kaynağı hizmette yeniden hazırla.
SSS
Savunmasız olup olmadığımı nasıl anlarım?
CNAME'i 'sahiplenilmemiş' veya 'böyle bir uygulama yok' sayfası döndüren bir hizmete işaret eden subdomain'leri ara. AppSafe bunların parmak izini otomatik olarak çıkarır.
Bir A kaydı da savunmasız mı?
Genellikle daha az, çünkü IP'ler adlandırılmış hizmet slot'ları gibi talep üzerine yeniden atanmaz — ama bulut IP'leri yeniden kullanılabilir, bu yüzden emekliye ayrılan kayıtlar yine de kaldırılmalıdır.
Uygulaman etkileniyor mu?
AppSafe, bunu ve onlarca başka sorunu tek bir ücretsiz taramada kontrol eder.
Uygulamamı ücretsiz taraİlgili rehberler
SPF ve DMARC: alan adının e-posta spoofing'ini durdur
Saldırganların senin adına dünyaya e-posta atmasını durdur.
CORS yanlış yapılandırması: joker ve yansıtma tuzakları
Her origin'e izin ver, her site API'ni okuyabilir.
.env dosyalarının açığa çıkması: saldırganlar secret'larını nasıl bulur
Erişilebilir tek bir .env, tüm stack'ini teslim edebilir.