Skip to main content
QUICK REVIEW

[論文レビュー] Cryptanalysis of Song's advanced smart card based password authentication protocol

Juan Tapiador, Julio Hernández-Castro|arXiv (Cornell University)|Nov 11, 2011
Advanced Authentication Protocols Security参考文献 9被引用数 15
ひとこと要約

この論文は、ソンの高度なスマートカードベースのパスワード認証プロトコルを cryptanalyzes し、そのプロトコルが主張するセキュリティ特性を達成していないことを示している。著者は、パスワードのエントロピーを低下させる、オフラインパスワード推測攻撃を提示し、前方機密性の欠如を明らかにし、固定暗号化鍵および累進的ハッシュ関数による脆弱性を特定し、設計上の主張にもかかわらずプロトコルのセキュリティを損なっている。

ABSTRACT

Song \cite{Song10} proposed very recently a password-based authentication and key establishment protocol using smart cards which attempts to solve some weaknesses found in a previous scheme suggested by Xu, Zhu, and Feng \cite{XZF09}. In this paper, we present attacks on the improved protocol, showing that it fails to achieve the claimed security goals.

研究の動機と目的

  • ソンが自身の改良されたパスワード認証プロトコルに関して主張するセキュリティ的主張を分析すること。
  • そのプロトコルの設計上のセキュリティ目標と矛盾する脆弱性を特定し、それらを悪用すること。
  • プロトコルがパスワードのエントロピーを保護せず、前方機密性を欠いていることを示すこと。
  • スマートカードが侵害され、通信メッセージが傍受された場合に、完全ななりすましとセッション鍵の回復が可能であることを示すこと。
  • 固定されたセッション鍵や累進的ハッシュ関数の不適切な使用といった設計上の欠陥を強調すること。

提案手法

  • スマートカードに格納されたデータ($B_A$ および $h(ID^x \mod p)$)を抽出することで、オフラインパスワード推測攻撃を実行し、パスワードを回復する。
  • 回復した $K_A = h(ID^x \mod p)$ を用いて $W_A = E_{K_A}(R_A \oplus T_A)$ を復号し、$R_A$ を回復する。
  • 推測したパスワードの正しさを確認するため、$C_A = h(T_A \parallel R_A \parallel W_A \parallel ID_A)$ を再計算し、送信された $C_A$ と照合する。
  • 累進的ハッシュ関数(例:Merkle-Damgård)を悪用し、$T_S$ を変更することで $C_S = h(ID_A \parallel R_A \parallel T_S)$ を改ざんし、ハッシュ出力を維持する。
  • 同じ $K_A$ がすべてのセッションで再利用されているため、前方機密性が損なわれており、$K_A$ が侵害されると過去のすべてのセッション鍵を回復可能であることを示す。
  • パスワード変更後でも、固定された $K_A$ が変更されないため、攻撃者はカードをクローンし、ユーザーになりすますことができる。

実験結果

リサーチクエスチョン

  • RQ1攻撃者がスマートカードに格納されたデータのみを用いて、ソンのプロトコルに対してオフラインパスワード推測攻撃を実行可能か?
  • RQ2設計上の主張にもかかわらず、プロトコルはパスワードのエントロピーを保持しているか?
  • RQ3累進的ハッシュ関数の使用により、プロトコルはリプレイ攻撃や偽造攻撃に対して脆弱であるか?
  • RQ4パスワードまたは $K_A$ が侵害された場合、プロトコルは完全な前方機密性を提供するか?
  • RQ5ユーザーがパスワードを変更した後でも、攻撃者がスマートカードをクローンし、正当なユーザーになりすますことができるか?

主な発見

  • プロトコルがパスワードのエントロピーを低下させるため、攻撃者がスマートカードに格納されたデータのみを用いてパスワードを回復可能なオフラインパスワード推測攻撃が実現可能である。
  • 同じ $K_A = h(ID^x \mod p)$ がすべてのセッションで再利用されているため、前方機密性が提供されていない。$K_A$ が侵害されると、過去のすべてのセッション鍵を回復可能である。
  • 累進的ハッシュ関数(例:Merkle-Damgård)の使用により、攻撃者がタイムスタンプ $T_S$ を変更することで $C_S$ を改ざん可能であり、これによりセッション鍵の不一致や通信障害が生じる。
  • パスワード変更後でも、固定された $K_A$ が変更されないため、攻撃者は依然としてユーザーになりすますことができる。パスワードリセットは効果がない。
  • 修復不能性の欠如:長期間鍵 $K_A$ を無効化または更新するメカニズムが存在しないため、侵害後もセキュリティを回復できない。
  • メッセージの改ざんとユーザー・サーバー両方のなりすましが可能であることを示すことで、相互認証および鍵確立が安全に実現されていないことが明らかになった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。