Skip to main content
QUICK REVIEW

[論文レビュー] Interleaving Commands: a Threat to the Interoperability of Smartcard Based Security Applications

Maurizio Talamo, Maulahikmah Galinium|arXiv (Cornell University)|May 4, 2012
Formal Methods in Verification参考文献 11被引用数 3
ひとこと要約

この論文は、スマートカードベースのセキュリティシステムにおける深刻な相互運用性脆弱性を特定し、実証している:1つのスマートカードからのコマンドを別のスマートカードにインターリーブすると、両者が共通基準(Common Criteria)で認証されていなくても、その操作に影響を与える可能性がある。著者らは実験的に、デジタル署名プロセスが誤ったコマンドを受け取っても、エラーなしに静かに完了する場合があることを示しており、複数のスマートカードが共存するミドルウェア環境における信頼性とセキュリティを損なうものである。

ABSTRACT

Although smartcards are widely used, secure smartcard interoperability has remained a significant challenge. Usually each manufacturer provides a closed environment for their smartcard based applications including the microchip, associated firmware and application software. While the security of this "package" can be tested and certified for example based on the Common Criteria, the secure and convenient interoperability with other smartcards and smartcard applications is not guaranteed. Ideally one would have a middleware that can support various smartcards and smartcard applications. In our ongoing research we study this scenario with the goal to develop a way to certify secure smartcard interoperability in such an environment. Here we discuss and experimentally demonstrate one critical security problem: if several smartcards are connected via a middleware it is possible that a smartcard of type S receives commands that were supposed to be executed on a different smartcard of type S'. Such "external commands" can interleave with the commands that were supposed to be executed on S. Here we demonstrate this problem experimentally with a Common Criteria certified digital signature process on two commercially available smartcards. Importantly, in some of these cases the digital signature processes terminate without generating an error message or warning to the user.

研究の動機と目的

  • マルチスマートカードミドルウェア環境におけるコマンドインターリーブに起因するセキュリティリスクを調査すること。
  • 外部のコマンドが認証済みスマートカードアプリケーション、特にデジタル署名プロセスに与える影響を評価すること。
  • 相互運用性の問題が、共通基準認証を受けた状態でも、静黙的かつ検出不能なセキュリティ違反を引き起こす可能性があることを実証すること。
  • 意図しないコマンドがターゲットスマートカードで実行された際に、エラー検出が行われないことを強調すること。
  • 多様なスマートカードプラットフォーム間で安全な相互運用性を保証する形式的認証メカニズムの導入を提言すること。

提案手法

  • 研究者たちは、商業的に入手可能な共通基準認証済みスマートカード2枚を接続するミドルウェア環境を用いた。
  • 1つのスマートカード(S')を対象としたコマンドを、別のスマートカード(S)の通信ストリームに挿入し、マルチカード環境におけるインターリーブをシミュレートした。
  • 暗号化操作、特に署名生成を含む実世界のシナリオを想定し、デジタル署名プロセスの実行状況を監視して、外部の意図しないコマンドを受け取っても正常に完了するかを確認した。
  • 実験では、特に暗号化操作に焦点を当て、実際の運用状況を想定した。
  • これらのインターリーブされたコマンドの実行中に、エラーメッセージや警告が発生しないことを分析した。
  • 標準のミドルウェア環境下でのスマートカードの挙動を評価し、静黙的コマンド干渉の実用的リスクを検証した。

実験結果

リサーチクエスチョン

  • RQ1マルチスマートカードミドルウェア環境において、1つのスマートカードを対象としたコマンドが、誤って別のスマートカードでも実行可能か?
  • RQ2認証済みスマートカードアプリケーションは、暗号化操作中に意図しないコマンド干渉をどの程度検出または報告するか?
  • RQ3外部の意図しないコマンドを受け取った場合、どのような条件下でデジタル署名プロセスがエラーなしに完了するか?
  • RQ4コマンドインターリーブは、相互運用性を持つシステムにおけるスマートカードベースアプリケーションのセキュリティと整合性にどのように影響するか?
  • RQ5静黙的実行が外部コマンドに与える影響は、認証済みスマートカードシステムにおける信頼性にどのような意味を持つのか?

主な発見

  • 共通基準認証済みのスマートカード同士であっても、1つのスマートカードからのコマンドを別のスマートカードにインターリーブして実行することが可能である。
  • ターゲットスマートカードのデジタル署名プロセスは、意図しないコマンドを受け取っても、エラーまたは警告メッセージを生成せずに正常に完了した。
  • システムは外部コマンドを検出または拒否しなかったため、ミドルウェアレベルの隔離に深刻な欠陥があることが示された。
  • 攻撃ベクトルはユーザーおよびアプリケーションから検出されず、認証によるセキュリティ保証が損なわれた。
  • この挙動は、スマートカードベースのセキュリティアプリケーションの相互運用性と信頼性に対する重大な脅威を示している。
  • 結果から、現在の認証モデルでは、複数デバイス環境におけるスマートカード間コマンド干渉に対処できていないことが明らかになった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。