sikkerhet
Oppdaget kritiske feil i validering av feilruting på internett
Forskere har påvist en rekke sårbarheter i RPKI, som skal hindre utilsiktede rutelekkasjer og redusere faren for kapring av datatrafikk.
En serie alvorlige feil er oppdaget i programvare som skal beskytte mot rutekapring på internett. I alt er det oppdaget 18 sårbarheter. Flere av dem er betegnet som kritiske hull.
Funnet gjelder alle populære implementeringer av validator-komponenten i Resource Public Key Infrastructure (RPKI), som er en ordning for å beskytte rutingsystemet.
– Kunne blitt ødeleggende
Samtlige berørte leverandører skal ha utgitt sikkerhetsoppdateringer for sine produkter.
Athene, som er Tysklands nasjonale forskningssenter for anvendt cybersikkerhet, oppgir dette i en pressemelding.
– Sårbarhetene kunne fått ødeleggende konsekvenser, som å fullstendig ta over et RPKI-sertifikathierarki for å legge inn eget tillitsanker, som i praksis gjør det mulig å forfalske autentisk og gyldig, men likevel falsk ruteinformasjon, altså BGP-annonseringer, skriver forskningssenteret.
RPKI gir kryptografisk bevis på hvilke AS-er (autonome systemer) som er autorisert til å være opphavet til ruten til IP-adresser. Det brukes til å sikre Border Gateway Protocol (BGP) og validere opprinnelsen til BGP-ruter.
Det er ikke kjent om noen av sårbarhetene forskerne oppdaget har vært utnyttet, men rutekapring med manipulering av BGP er et fenomen.
Bolverk mot utilsiktet lekkasje
Tore Anderson har jobbet som infrastruktur- og nettverksarkitekt i Redpill Linpro siden 2001.
Digi har spurt ham hvilken betydning RPKI har for internettets infrastruktur og sikkerhet.
– Det er et verktøy som primært hindrer internettleverandører og andre aktører fra å i vanvare annonsere og dermed tiltrekke seg trafikk til IP-adresser som ikke tilhører dem, sier Anderson.
Eksempelet han gir er et av de mest kjente, utilsiktede feil av denne typen. Nemlig da Pakistan Telecom i 2008 sørget for at all global trafikk til Youtube ble omdirigert til et «sort hull» i Pakistan.
Det egentlige målet den gangen var snarere å hindre pakistanske brukere tilgang til videonettstedet, som myndighetene ville sensurere fordi de mente tjenesten hadde blasfemisk innhold.
– RPKI ville ha hindret den hendelsen, fordi det er en digitalt signert attestasjon, som i dette tilfelle vil si at det kun er Youtube selv som får lov til å annonsere Youtube sine IP-adresser, sier Anderson og fortsetter:
– Hvis Pakistan Telecom sine internett-leverandører hadde sjekka disse signaturene (kjent som RPKI-validering), ville de ha ignorert denne annonseringen, og det hadde ikke vært noe problem å nå Youtube (med mindre du var kunde av Pakistan Telecom, da).
Eksperten fortsetter:
– Det RPKI derimot ikke ville ha hindret, er at en ondsinnet aktør påstår at hen er Youtube. Det gir RPKI ingen beskyttelse mot. Altså om Pakistan Telecom hadde påstått at de var Youtube, eller påstått at Youtube var deres kunde, ville annonseringene de gjorde ha blitt godkjent av RPKI som legitime. RPKI validerer altså at det er kun en gitt aktør som får annonsere IP-adressene, men det validerer ikke at aktøren er den hen utgir seg for å være.
Grunn til uro – ingen katastrofe
Ifølge tall fra internettorganet Ripe skal rundt 55 prosent av alle norske IPv4-adresser og drøyt 40 prosent av alle norske IPv6-adresser være dekket av RPKI.
– Det er vanskelig å si hvor mange av norske nettverk som faktisk validerer andre operatører sine RPKI-signaturer, men jeg vil tro de fleste store gjør det, sier Tore Anderson.
– Er det grunn til uro for at sårbarheter i RPKI utgjør en større trussel for «rutekapring»?
– Til en viss grad, ja. De (tyske forskerne) har funnet noen måter å sett en trygghetsmekanisme – RPKI – ut av spill på. Men siden RPKI uansett ikke dekker alle angrepsvektorer, iallfall ikkee fra aktører med onde hensikter, så er det ikke en katastrofe. Om RPKI blir satt ut av spill, så fungerer jo ting stort sett likevel – det vil altså fungere på samme måte som 45 prosent av norske IPv4-adresser eller 60 prosent av norske IPv6-adresser, som ikkee er dekt av RPKI-signaturer i skrivende stund, poengterer Anderson.
Han regner med at feilene som er avdekket blir fikset i neste versjon av validator-programvarepakkene, og så vil «verden gå videre», som han sier.