LINUX.ORG.RU
ФорумTalks

А чем плох публичный список доменов?

 axfr, ,


0

1

Прочитал на хабре новость о том, что список доменов в ru. и некоторых других зонах внезапно стал доступен (за счет AXFR). А собственно что плохого в том, что можно получить список существующих доменов?

https://habrahabr.ru/post/331144/

Какие дополнительные уязвимости из-за этого открываются? (я здесь не имею ввиду утечку данных о внутренней структуре сети какой-то компании, это другое)

★★★★★

Последнее исправление: cvs-255 (всего исправлений: 3)
Ответ на: комментарий от buddhist

проверить существование какого-то определенного домена можно и не имея полный список доменов

cvs-255 ★★★★★
() автор топика
Ответ на: комментарий от WereFox

Ну вот. В итоге отношения к теме не имеет

cvs-255 ★★★★★
() автор топика

Прочитал на хабре новость о том, что список доменов в ru. и некоторых других зонах внезапно стал доступен

Белки истерички в ужасе. Списки .ru/.su доступны на R01 с доисторических времен:

https://partner.r01.ru/zones/ru_domains.gz https://partner.r01.ru/zones/su_domains.gz

Там заодно и даты регистрации/истечения есть.

o-
()

Т.е. теперь можно ожидать появление сервиса, который по IP выдаст домены с достоверностью 99% (если это не дыра и ее скоро прикроют)?

эмм.

dig -x??

takino ★★★★★
()

Прочитал на хабре новость о том, что список доменов в ru. и некоторых других зонах внезапно стал доступен (за счет AXFR). А собственно что плохого в том, что можно получить список существующих доменов?

AXFR ответ используется для DOS и DDOS атак. Поскольку запрос мал, а ответ пропорционален размеру зоны. Поэтому трансфер зон ограничивают для только для доверенных адресов. Например secondary dns серверов.
А для доменов третьего уровня это ещё и чрезвычайно небезопасно, поскольку злоумышленник получает сразу все поддомены, в том числе и внутренние.

imul ★★★★★
()
Ответ на: комментарий от imul

AXFR ответ используется для DOS и DDOS атак.

Казалось бы, возможность DOS здесь не выше, чем у веб сервера, с которого можно скачивать большой файл. Там ведь тоже запрос мал, а ответ большой.

cvs-255 ★★★★★
() автор топика
Последнее исправление: cvs-255 (всего исправлений: 1)
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.