15.04.2024 • News

Fraunhofer SIT: Schwere Sicherheitslücken in Software entdeckt

Das Fraunhofer SIT hat schwere Sicherheitslücken in einer Software zum Schutz von Internet-Routing festgestellt. Ein Forschungsteam des Nationalen Forschungszentrums für angewandte Cybersicherheit Athene unter der Leitung von Prof. Dr. Haya Schulmann hat 18 Schwachstellen in wichtigen Softwarekomponenten der Resource Public Key Infrastructure (RPKI) aufgedeckt.

RPKI ist ein Internetstandard, der den Internetverkehr vor dem Umleiten durch Hacker schützen soll. Inzwischen haben alle betroffenen Hersteller Patches für ihre Produkte bereitgestellt. Die Sicherheitslücken hätten verheerende Folgen haben können: Internet-Umleitungen wurden bereits ausgenutzt, um z. B. Passwörter und andere sensible Informationen zu stehlen, Certificate Authorities zur Ausstellung betrügerischer Webzertifikate zu verleiten, Kryptowährung zu stehlen, Malware zu verbreiten und für „Cache Poisoning“ von DNS-Servern zu verwenden.

Das Athene-Team, bestehend aus Prof. Dr. Haya Schulmann und Niklas Vogel, beide von der Goethe-Universität Frankfurt, Donika Mirdita von der TU Darmstadt und Prof. Dr. Michael Waidner von der TU Darmstadt und dem Fraunhofer SIT, hat 18 Schwachstellen entdeckt und offengelegt. Die National Vulnerability Database (NVD), die vom US National Institute of Standards and Technology (NIST) betrieben wird, ordnete diesen Schwachstellen fünf CVE-Einträge (Common Vulnerabilities and Exposures) zu, die teilweise mit 9,3 von 10 Punkten als besonders kritisch eingestuft wurden. Das Team verwendete bei ihren Forschungsarbeiten das speziell für dieses Projekt entwickelte Testwerkzeug Cure, das Athene allen Entwicklern von RPKI-Software kostenlos zur Verfügung stellt.

Die Forschenden fanden Schwachstellen in allen gängigen Implementierungen der Validator-Komponente von RPKI. Diese reichen von Abstürzen über die Verletzung des Standardverhaltens bis hin zu schwerwiegenden Fehlern, die es Angreifern ermöglichen, eine RPKI-Zertifikatshierarchie vollständig zu übernehmen, um den eigenen Vertrauensanker einzuschleusen – und so authentische und gültige, aber betrügerische Routing-Informationen (d. h. BGP-Ankündigungen) zu erzeugen. Es ist nicht bekannt, ob eine der Schwachstellen bereits von Hackern ausgenutzt wurde.

RPKI ist ein vergleichsweise neuer Standard. Heute sind etwa 50 % der Netzpräfixe des Internets durch RPKI-Zertifikate abgedeckt, und 37,8 % aller Internet-Domänen validieren RPKI-Zertifikate. Insbesondere viele große Anbieter und Betreiber unterstützen RPKI, z. B. Amazon Web Services, Cogent, Deutsche Telekom, Level 3 und Zayo.

Business Partner

Fraunhofer SIT Institut für Sichere Informationstechnologie

Rheinstraße 75
64295 Darmstadt
Deutschland

Kontakt zum Business Partner







VIP

Das VIP-Interview in GIT SICHERHEIT

Das VIP-Interview in GIT SICHERHEIT

Wir stellen Macherinnen und Macher in Sachen Sicherheit vor. Lesen Sie zum Beispiel, was der Bayer-Sicherheitschefin Dr. Alexandra Forster wichtig ist - und wer außerdem in unserer "VIP Lounge" Platz genommen hat.

GSA

GIT SICHERHEIT AWARD Gewinner

GIT SICHERHEIT AWARD Gewinner

Die aktuellen Sieger aller Kategorien.

Meist gelesen

Photo

Ausblick auf das SicherheitsExpo-Messejahr

In diesem Jahr stehen verschiedene Sicherheitsmessen des Messeveranstalters AFAG an, die an unterschiedlichen Standorten aktuelle Entwicklungen, wichtige Themen sowie zukunftsweisende Lösungen in den Mittelpunkt stellen: