Location via proxy:   [ UP ]  
[Report a bug]   [Manage cookies]                

インターノット崩壊論者の独り言


EPIC2014
Google Public DNS (8.8.8.8, 8.8.4.4) 経由では本サイトにアクセスできないよう措置させて頂いております。

2024-12-23 給付金詐欺ではありません

総務省の Dangling (宙ぶらりんな) CNAME を保護した話

12月21日(金)未明、DNS 設定の不備を調査していたところ kyufukin.soumu.go.jp. の CNAME レコードが残っていることを発見しました。
これは特別定額給付金に関する総務省のサイトで使われたドメイン名のようで、かつての画面はこちら (archive.org) でみられます。

kyufukin.soumu.go.jp. は別名であり DNS において本名を指す CNAME レコードが指す先は kyufukin.sakura.ne.jp. でした。これは誰もが借りられるレンタルサーバであり悪意ある乗っ取り (Subdomain Takeover) が可能な状態 (Dangling Record) でした。週末の深夜ということもあり緊急避難として私がこれを保護いたしました。

以下はさくらのレンタルサーバのコントロールパネルとウェブ画面のスナップショットです。


さくらレンタルサーバのコントロールパネルの図 ウェブ画面

さくらのレンタルサーバでは無料のサーバ証明書の取得もボタン一発でした。

サーバ証明書

宙ぶらりんの DNS レコードは危険です。ドメインを運用している人は総点検しましょう。

レンタルサーバ事業者にもドメイン名の権利確認や名前の衝突防止など対策を進めて頂きたいと思います。


おまけ: とあるツイートによれば daitoshi.mlit.go.jp の宙ぶらりんな NS records も AWS の Route 53 上で誰かに乗っ取られていたようですね。(私ではありません)... (追記: www.cruise.mlit.go.jp も同様だったそうです)
他にもいくつも危なそうな CNAME を見つけており、しかるべき方面へ連絡を進めています。

Dangling Records (Floating Domain Name)、Subdomain Takeover など DNS と共用サーバにまつわる諸々の問題に関しては以下の私のスライドをどうぞ。(論文もあります)

以下の JPRS の解説もどうぞ。

追記: こちらも保護しました。https://oshigoto.mhlw.go.jp/

追記: 続編を書きました。

本日のツッコミ(全1件) [ツッコミを入れる]
tss (2024-12-30 08:24)

kyufukin.soumu.go.jp は 12/24 15:05 頃、oshigoto.mhlw.go.jp は 12/26 18:45 頃に CNAME が削除され解決しました。 <br> <br>


最近の日記

2008|04|05|06|07|08|10|11|
2009|02|03|04|06|07|09|10|11|
2010|01|03|06|09|10|11|12|
2011|01|02|03|05|06|07|10|11|
2012|03|06|07|10|11|12|
2013|02|03|04|05|06|08|09|10|11|
2014|01|03|04|05|06|07|08|09|10|11|12|
2015|01|02|03|04|07|08|09|10|11|12|
2016|01|06|08|12|
2017|03|07|08|09|12|
2018|04|08|10|11|
2019|01|02|07|11|12|
2020|01|02|03|05|06|07|08|
2021|02|03|09|12|
2022|02|03|05|06|
2024|02|12|

リンク

Copyright by T.Suzuki