Aller au contenu principal

1. Introduction

[RFC 2460] définit un en-tête d'extension IPv6 appelé "En-tête de routage" (Routing Header), identifié par une valeur Next Header de 43 dans l'en-tête immédiatement précédent. Un sous-type particulier d'en-tête de routage désigné comme "Type 0" est également défini. Les en-têtes de routage de type 0 sont appelés "RH0" dans ce document.

Un seul RH0 peut contenir plusieurs adresses de nœuds intermédiaires, et la même adresse peut être incluse plus d'une fois dans le même RH0. Cela permet de construire un paquet de telle sorte qu'il oscillera entre deux hôtes ou routeurs traitant RH0 de nombreuses fois. Cela permet à un attaquant distant d'utiliser le mécanisme de routage source IPv6 pour provoquer l'amplification du trafic sur un chemin distant, générant potentiellement un trafic de déni de service important. Une amplification allant jusqu'à 88 fois a été démontrée en utilisant cette technique [CanSecWest07].

Cette attaque est particulièrement grave car elle affecte l'ensemble du chemin entre les deux nœuds, et pas seulement les deux nœuds eux-mêmes ou leurs réseaux locaux. Une fonctionnalité analogue existe dans l'option de routage par la source IPv4, mais les opportunités d'abus sont plus grandes avec RH0 grâce à la capacité de spécifier beaucoup plus d'adresses de nœuds intermédiaires dans chaque paquet.

La gravité de cette attaque et la facilité avec laquelle elle peut être menée rendent nécessaire de déprécier entièrement RH0. Un effet secondaire est l'élimination des cas d'utilisation bénins de RH0 ; ces applications peuvent néanmoins être facilitées par de futures spécifications d'en-tête de routage.

Les problèmes potentiels liés à RH0 ont été identifiés en 2001 [Security]. En 2002, une proposition a été faite pour limiter le traitement de l'en-tête de routage dans les hôtes [Hosts]. Ces efforts ont conduit à modifier la spécification Mobile IPv6 pour utiliser l'en-tête de routage de type 2 au lieu de RH0 [RFC3775]. Vishwas Manral a identifié divers risques associés à RH0 en 2006, notamment l'attaque par amplification ; plusieurs de ces vulnérabilités (avec d'autres problèmes) ont ensuite été documentées dans [RFC4942].

Un exposé sur les implications de sécurité opérationnelle de RH0 a été présenté par Philippe Biondi et Arnaud Ebalard lors de la conférence CanSecWest à Vancouver en 2007 [CanSecWest07]. Cette présentation a suscité une large publicité sur les risques associés à RH0.

Ce document met à jour [RFC 2460], [RFC 4294] et [RFC 3775] en conséquence.