DNS spoofing e cache poisoning
DNS su UDP non è autenticato per default. Chi risponde per primo con il transaction ID giusto vince.
Due varianti
Spoofing on-path: un MITM (o ARP spoofing) risponde alla query con un IP falso prima del resolver reale.
Cache poisoning (Kaminsky): off-path, si indovina il transaction ID (16 bit) inondando risposte per sottodomini casuali finché una combacia, iniettando un record NS/A malevolo che il resolver mette in cache e serve a tutti.
# difesa storica: randomizzare la porta sorgente aggiunge ~16 bit di entropiaDifesa
Randomizzazione di transaction ID e porta sorgente (obbligatoria oggi). DNSSEC firma le risposte e blocca l'iniezione. DNS over TLS/HTTPS cifra e autentica il canale verso il resolver.