Transferência de Zona DNS Exposta
Uma transferência de zona DNS (AXFR) replica o arquivo inteiro da zona de um nameserver primário pra um secundário. Quando as transferências não são restritas, qualquer um pode pedir um dump completo de todos os registros, revelando subdomínios internos, nomes de servidor, IPs e o desenho da infraestrutura. Esse vazamento de informação é um risco de segurança relevante, usado em reconhecimento pra ataques futuros.
Sintomas
- Qualquer um consegue pegar a lista completa de subdomínios
- Hostnames internos e IPs ficam publicamente descobríveis
- Scanners de segurança sinalizando AXFR sem restrição
- Relatórios de pentest citando a vulnerabilidade de transferência de zona
Causas comuns
- AXFR não restrito aos nameservers secundários autorizados
- Configuração padrão do nameserver permitindo transferências de qualquer IP
- Regras de firewall não bloqueando a porta 53 TCP de origens não autorizadas
- Configuração errada do provedor de DNS gerenciado
Solução passo a passo
- 1
Identifique os nameservers
Encontre todos os nameservers autoritativos do domínio.
Usar NS Record Lookup → - 2
Teste transferências de zona abertas
Tente uma transferência de zona em cada nameserver pra ver se o AXFR está restrito.
Usar DNS Records Dump → - 3
Restrinja o AXFR na config do nameserver
Configure o allow-transfer no BIND ou equivalente pra permitir só os IPs conhecidos dos nameservers secundários.
- 4
Verifique a autenticação TSIG
Implemente o TSIG (Transaction Signature) pra transferências de zona autenticadas entre nameservers.
- 5
Teste de novo após as mudanças
Verifique se as transferências de zona agora estão bloqueadas pra origens não autorizadas.
Usar DNS Records Dump →
Ferramentas de diagnóstico recomendadas
Monitore a Segurança do DNS
Cheque continuamente vulnerabilidades de transferência de zona e configurações erradas de DNS.

