我一直在玩 DNS 重新绑定。我进行了一些设置,并且可以正常处理常规 HTTP 请求。然后我试图让它通过 HTTPS 工作,并有一点“duh”的时刻:
baddomain.com uses an invalid security certificate.
The certificate is only valid for *.target.com
Error code: SSL_ERROR_BAD_CERT_DOMAIN
浏览器将为每个请求检查证书。使用 DNS 重新绑定,您正在向相同的“域”但不同的 IP 发出后续请求。“重新绑定”目标的证书与原始域不匹配,因此我们遇到了证书问题。
假设 HTTPS 服务不易受到 DNS 重新绑定攻击是否安全?