Black Hat USA 2000 - Routers, Switches & More
三句話摘要
網路基礎設施安全漏洞全析——從協議層到設備層的系統威脅與防護方案 網路基礎設施的安全不能只依賴單一層次防禦,必須從協議配置、密鑰管理、服務禁用到邊界防火牆全方位強化,尤其應禁用所有不必要服務、啟用強身份驗證、並定期監控漏洞公告應對新發現的威脅。 網路層協議的結構性缺陷:ARP、DHCP等連結層協議設計時未考慮安全,導致快取污染、位址冒充、拒絕服務等攻擊。由於乙太網路轉接器只知道MAC位址不知來源身份,攻擊者可輕易偽造回應而無法驗證,使得防禦困難。
重點整理
重點- 1
網路層協議的結構性缺陷:ARP、DHCP等連結層協議設計時未考慮安全,導致快取污染、位址冒充、拒絕服務等攻擊。由於乙太網路轉接器只知道MAC位址不知來源身份,攻擊者可輕易偽造回應而無法驗證,使得防禦困難。
- 2
身份驗證協議的密鑰管理問題:RADIUS、TACACS、NIS等系統的安全完全倚賴共享密鑰強度。若密鑰被人為設定(如簡短易記),即可透過字典攻擊、明文嗅探、重播或會話ID衝突而被破解,進而獲得全網控制權。
- 3
網路管理工具(SNMP)成為最大資訊洩露源:SNMP洩露拓撲、流量模式、社群名稱等敏感資訊,且幾乎所有設備均有public等預設團體,攻擊者可直接列舉並操縱設備。UDP協議特性使其易被偽造與DoS。
- 4
硬體設備預設帳戶與配置缺陷:思科、3Com、Bay Networks等路由器與交換器內建隱藏帳戶(如Signet密碼)、過時關鍵字處理錯誤、VLAN隔離繞過等,導致即使表面禁用也能從側通道進行越權操作。
實用技巧與重點
乾貨- 協議與漏洞對應表
- ARP:無身份驗證、快取污染、會話劫持、DoS
- DHCP:無身份驗證、地址窮盡、緩衝區溢位、DNS/路由器篡改
- IRDP:易偽造路由通告、Windows優先於預設路由
- RIP v1:UDP傳輸、無認證、易路由表篡改
- RIP v2:明文密碼認證(可嗅探)、MD5認證(MD5本身非完美)
- OSPF:預設無認證、簡單密碼認證、需啟用MD5
- RADIUS(RFC 2138/2139):共享密鑰依賴、字典攻擊、重播攻擊、ARP競速
- TACACS/TACACS+:UDP明文傳輸、無伺服器認證、會話ID循環、無完整性檢查、密碼長度洩露
- NIS/NIS+:明文密碼檔案、YP cat命令洩露、RPC漏洞、緩衝區溢位
- LDAP:實現不完善、身份驗證尚未充分部署、DoS易觸發
- SNMP:UDP協議、團體名稱明文、預設團體(public、private、monitor、Signet等)、MIB資訊洩露
- 預設危險團體名稱
- public(通用唯讀)、private(Solaris預設)、monitor(3Com預設)、right、system、test等
- 路由器/交換器常見漏洞類型
- 權限錯誤:非特權用戶執行特權操作(顯示權限列表、路由配置)
- 配置格式變化:舊版iOS刪除關鍵字、新版忽略導致規則失效
- VLAN隔離繞過:中繼連接埠直通、原本分離VLANs可互通
- 交換器學習模式繞過:廣播位址欺騙、ARP洪泛使其進入廣播模式
- 隱藏帳戶:Bay Networks(Signet密碼)、其他設備預設帳戶未公開
- 印表機攻擊面
- FTP伺服器:文件洗白、埠命令欺騙、古老FTP漏洞
- Berkeley LPD:權限提升、DoS
- Ping/Echo:Smurf攻擊、廣播回應
- 協議堆疊:實作不良易崩潰
- 防護檢查清單
- 禁用RIP、不必要的DHCP/IRDP
- 啟用RIPv2 MD5認證、OPF MD5認證
- 變更所有預設SNMP社群名稱為長隨機字符串
- 使用唯一共享密鑰(per-host基礎)於RADIUS/TACACS
- 停用不必要的遠端管理、SNMP寫入功能
- 監控邊界防火牆、靜態路由優先
- 定期檢查完整漏洞披露列表(Full Disclosure)與BugTraq
結論
結論“網路基礎設施的安全不能只依賴單一層次防禦,必須從協議配置、密鑰管理、服務禁用到邊界防火牆全方位強化,尤其應禁用所有不必要服務、啟用強身份驗證、並定期監控漏洞公告應對新發現的威脅。”
完整解析
詳細網路基礎設施的安全問題並非源於單一漏洞,而是由協議設計時代遺留的結構性缺陷。許多網路協議在1980-1990年代設計時,假設內部網路員工可信、不存在惡意者,因此安全並非優先考量。
在連結層,ARP協議是最基礎的威脅。當機器需要將IP位址轉換為MAC位址時,它以廣播方式發送「誰是X.X.X.X?」的請求。任何機器都能回應,且無驗證機制區分真偽。攻擊者可快速污染ARP快取,使機器誤認特定IP對應他人的MAC位址,進而將流量導向攻擊者處。在交換器網路中,攻擊者甚至可透過ARP洪泛使交換器重入廣播學習模式,達成嗅探流量目的。
DHCP的問題在於其無認證特性。攻擊者可變造MAC位址持續請求,窮盡所有可用IP地址,導致合法使用者無法獲得地址。更危險的是,攻擊者可作為DHCP伺服器回應,傳遞惡意DNS或路由器設定,使受害機器將所有流量導向攻擊者。ISC的DHCP實作曾存在遠端代碼執行漏洞,允許攻擊者透過特製封包觸發緩衝區溢位。
路由層面,RIPv1完全無認證。任何能發送UDP封包的人都能偽造路由通告,篡改全網流量路徑。RIPv2雖提供明文密碼認證,但攻擊者可嗅探封包獲得密碼。OSPF默認也無認證,需手動啟用MD5。這些攻擊不只是理論——真實事件中攻擊者曾透過路由篡改進行會話劫持與中間人攻擊。
身份驗證層存在更深層隱患。RADIUS依賴每個設備與認證伺服器間的共享密鑰。若密鑰被人為生成(如易記短密碼),攻擊者可透過字典攻擊恢復。RADIUS封包中除共享密鑰外的所有欄位均以明文形式暴露,攻擊者可直接嗅探請求後發動離線字典攻擊。TACACS及其後繼者TACACS+存在會話ID循環問題——當會話ID重複時,攻擊者可利用已知明文與舊會話資訊解密新封包,進而提取密碼。更糟的是,TACACS+缺乏完整性檢查,單一比特翻轉即可改變會話時間、密碼長度等關鍵資訊。NIS/NIS+則以明文傳輸加密密碼檔,任何網路嗅探者都能獲得。
網路管理協議SNMP成為最大資訊洩露源。幾乎所有啟用SNMP的設備均預設啟用public團體(可讀取所有資訊)、private或monitor等團體(可能可寫入)。攻擊者可直接列舉網路拓撲、路由配置、交換器MAC表、甚至系統流程訊息。許多廠商SNMP實作更包含隱藏後門——如Bay Networks設備的public團體竟可查詢設備上所有社群名稱及其權限等級。
硬體設備層面,路由器與交換器內藏的隱藏帳戶(如思科iOS的未公開測試帳戶、3Com的Signet密碼)提供調試存取。配置解析的缺陷使舊版關鍵字在新版中被靜默忽略,導致存取控制清單整行失效而無警告。交換器作為安全邊界的假設也不可靠——VLAN隔離可透過中繼連接埠直通繞過,未經過濾的封包直達不同網段。即使是看似無害的印表機,也可成為攻擊跳板——大多數配備FTP伺服器用於文件上傳,攻擊者可利用此進行文件洗白(隱藏犯罪轉移來源),或透過Berkeley LPD漏洞進行權限提升。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

