#downgrade-attack

共收录 1 条相关安全情报。

← 返回所有主题
推荐 9.6
Conf: 50%
👥 作者: Tomas Hlavacek, Philipp Jeitner, Donika Mirdita, Haya Schulmann, Michael Waidner

本文首次展示了针对资源公钥基础设施(RPKI)的降级攻击。RPKI旨在通过验证BGP路由通告的授权来防止前缀劫持,但其设计存在一个关键权衡:当网络无法从发布点检索RPKI信息(如路由源授权ROA)时,会回退到无验证的BGP路由决策,从而优先保证连通性而非安全性。攻击者利用这一特性,通过阻止网络获取RPKI对象(例如通过离线路径的速率限制攻击或恶意发布点攻击),使RPKI验证失效,进而暴露受RPKI保护的网络面临前缀劫持风险。实验表明,至少47%的公开RPKI仓库易受一种特定版本的速率限制降级攻击,且所有当前主流的RPKI依赖方实现(即执行验证的软件)在面对恶意发布点时均存在漏洞,这影响了20.4%的IPv4地址空间。作者提出了防御建议,包括将发布点托管在具有高连通性的稳健平台上,并指出根本性解决需要平衡连通性与安全性,但若依赖方在无法获取ROA时坚持验证,可能导致受害AS与大量网络断开连接。本文强调发布点是互联网连通性和安全的关键基础设施,适合网络运营商、路由安全研究人员及RPKI部署者阅读。

💡 推荐理由: 首次公开披露RPKI降级攻击,暴露了RPKI设计中的连通性-安全性权衡,可能导致大规模路由劫持,影响全球互联网基础设施的信任基础。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)