国际卡组织万事达出现低级错误:主域名DNS拼写错误导致可以被劫持

💡 原文中文,约1300字,阅读约需3分钟。
📝

内容提要

因拼写错误,万事达的DNS服务器被研究人员注册,可能导致流量劫持。该错误持续了5年,研究人员每天收到10万次请求。万事达已修复此问题,但对研究人员的行为表示不满。

🎯

关键要点

  • 万事达的DNS服务器因拼写错误被研究人员注册,可能导致流量劫持。

  • 该错误持续了5年,研究人员每天收到10万次请求。

  • 万事达的工程师将akam.net拼写为akam.ne,导致域名被注册。

  • 研究人员以300美元注册了拼错的域名,能够拦截万事达的流量。

  • 万事达的DNS配置错误未对实际业务造成影响,但被研究人员利用。

  • 研究人员在LinkedIn上公布了错误,万事达对此表示不满。

  • 万事达通过Bugcrowd平台向研究人员发送消息,要求删除相关帖子。

  • 发现该问题的研究人员是网络安全公司Seralys的创始人Philippe Caturegli。

🔎

延伸解读

DNS配置错误的普遍性

万事达的拼写错误并非个案,许多企业在使用DNS服务时可能会出现类似问题。这提醒企业在配置DNS时需格外小心,避免因低级错误导致安全隐患。

研究人员的道德争议

虽然研究人员利用万事达的错误进行注册并未造成实际损害,但其行为引发了道德争议。万事达对此表示不满,强调应遵循安全披露的道德规范,提醒其他研究人员注意行为的后果。

流量劫持的潜在风险

研究人员能够通过拼错的域名拦截万事达的流量,显示出流量劫持的潜在风险。企业应加强对DNS配置的审查,确保不会因小失大,保护用户数据安全。

延伸问答

万事达的DNS错误是什么原因导致的?

万事达的DNS错误是因为工程师将akam.net拼写成了akam.ne,导致该域名被注册。

这个DNS错误持续了多久?

这个DNS错误持续了5年,从2020年6月30日到2025年1月14日。

研究人员是如何利用这个错误的?

研究人员以300美元注册了拼错的域名,从而能够拦截万事达的流量。

万事达对此错误的反应是什么?

万事达承认错误并进行了修复,但对研究人员的行为表示不满。

研究人员在LinkedIn上做了什么?

研究人员在LinkedIn上公布了万事达的DNS错误,引起了万事达的不满。

这个错误对万事达的实际业务造成了影响吗?

万事达的DNS配置错误未对实际业务造成影响。

🏷️

标签

➡️

继续阅读