[논문 리뷰] Rpkiller: Threat Analysis from an RPKI Relying Party Perspective
이 논문은 악성 인증서 기관(CA)과 배포 지점(Publication Point)의 관점에서 RPKI 의존 당사자(RP) 소프트웨어에 대한 종합적인 위협 분석을 제시한다. 저자들은 위협 모델을 수립하고 15개의 공격 벡터를 시뮬레이션하기 위한 테스트 베드를 구현하며, 평가된 8개의 RP 구현체가 모두 최소한 하나의 공격에 취약하다는 것을 입증하여 글로벌 RPKI 가용성이 방해받을 수 있음을 드러냈다.
The Resource Public Key Infrastructure (RPKI) aims to secure internet routing by creating an infrastructure where resource holders can make attestations about their resources. RPKI Certificate Authorities issue these attestations and publish them at Publication Points. Relying Party software retrieves and processes the RPKI-related data from all publication points, validates the data and makes it available to routers so they can make secure routing decisions. In this work, we create a threat model for Relying Party software, where an attacker controls a Certificate Authority and Publication Point. We implement a prototype testbed to analyse how current Relying Party software implementations react to scenarios originating from that threat model. Our results show that all current Relying Party software was susceptible to at least one of the identified threats. In addition to this, we also identified threats stemming from choices made in the protocol itself. Taken together, these threats potentially allow an attacker to fully disrupt all RPKI Relying Party software on a global scale. We performed a Coordinated Vulnerability Disclosure to the implementers and have made our testbed software available for future studies.
연구 동기 및 목표
- 악성 인증서 기관과 배포 지점이 존재할 경우 RPKI 의존 당사자 소프트웨어를 대상으로 하는 위협을 식별하고 분석하기.
- RFC 규격의 누락으로 인해 발생하는 RPKI 소프트웨어의 구현 수준 취약성 조사하기.
- 유해한 실체가 프로토콜 수준에서 악용할 수 있는 공격에 대해 기존 오픈소스 의존 당사자 구현체의 내구성 평가하기.
- 공동된 취약점 공개(CVD)를 수행하고 체계적 문제를 해결하기 위한 프로토콜 수준의 대응책 제안하기.
- 이러한 취약성이 글로벌 RPKI 배포 및 업데이트 관행에 실질적인 영향을 미치는지 평가하기.
제안 방법
- RPKI 생태계에서 속임수를 부리는 인증서 기관과 배포 지점의 능력을 중점으로 한 상세한 위협 모델 개발.
- 위협 모델에서 유도된 15개의 공격 벡터를 시뮬레이션하기 위한 개념증명 테스트 베드 설계 및 구현.
- 테스트 베드를 사용하여 8개의 오픈소스 의존 당사자 소프트웨어 구현체에 대한 광범위한 테스트를 수행하여 취약성 노출 정도 평가.
- NCSC-NL과의 협력하여 공동된 취약점 공개(CVD) 프로세스를 수행하고, 모든 주요 RP 개발자들에게 공지를 제공하며 패치 시간 확보.
- 소프트웨어 패치로만 해결되지 않는 프로토콜 수준의 취약성을 해결하기 위해 RPKI 규격에 확장 기능 제안.
- RIPE NCC의 실세계 배포 데이터를 분석하여 생산 네트워크에서 취약한 RP 소프트웨어의 보급률과 영향도 평가.
실험 결과
연구 질문
- RQ1악성 인증서 기관과 배포 지점이 의존 당사자 소프트웨어의 운영을 방해할 수 있는 공격 벡터는 무엇이 있는가?
- RQ2RPKI 소프트웨어 규격의 구현 갭이 얼마나 심각한 취약성을 초래하는가?
- RQ3주요 오픈소스 구현체들 사이에서 이러한 위협에 노출된 의존 당사자 소프트웨어의 보급 범위는 어느 정도인가?
- RQ4정상적으로 구현된 시스템에서도 대규모 장애를 유도할 수 있는 체계적 프로토콜 수준의 약점은 무엇인가?
- RQ5소프트웨어 업데이트가 생산 환경에서 지연될 경우, 공동된 취약점 공개가 위험을 완화하는 데 얼마나 효과적인가?
주요 결과
- 평가된 8개의 오픈소스 의존 당사자 소프트웨어 구현체 모두가 위협 모델에서 식별된 15개의 공격 벡터 중 최소 하나에 취약한 것으로 밝혀졌다.
- 가장 심각한 취약성은 RPKI 데이터 구조의 부적절한 검증 및 신뢰 체인 처리와 같은 프로토콜 수준의 설계 선택에서 기인했다.
- 공개 이후 많은 운영자가 의존 당사자 소프트웨어를 업데이트하는 데 지연을 보이며, 이는 노출 위험을 증가시키는 장기적인 업데이트 주기임을 시사했다.
- 테스트 베드 분석 결과, 악성 배포 지점이 위조되거나 조작된 RPKI 데이터를 통해 의존 당사자 소프트웨어에 서비스 거부 또는 데이터 손상 상태를 유도할 수 있었다.
- 공개 당시 활성 RPKI 클라이언트의 98.5%를 차지하는 4개의 주요 의존 당사자 구현체는 이러한 위협에 대해 체계적 위험을 노출하고 있음을 시사했다.
- 공동된 취약점 공개에도 불구하고, 두 프로젝트(rpstir2 및 rcynic)는 응답 없이 소프트웨어를 업데이트하지 않아 지속적으로 위협에 노출된 상태였다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.