Skip to main content
QUICK REVIEW

[論文レビュー] On the security of modern Single Sign-On Protocols: Second-Order Vulnerabilities in OpenID Connect

Vladislav Mladenov, Christian Mainka|arXiv (Cornell University)|Aug 18, 2015
Web Application Security Vulnerabilities参考文献 15被引用数 12
ひとこと要約

この論文は、OpenID Connectにおける第二段階の脆弱性の新クラスを特定した。具体的には、ディスcoveryおよびダイナミックレジストレーション拡張機能を悪用することで、悪意あるエンドポイント攻撃を可能にする。攻撃者はレジストレーション段階でペイロードを格納し、その後の認証フローで実行することで、認証の破壊、SSRF、コードインジェクション、DoS攻撃を引き起こす。これは、正しく実装されていてもプロトコルのセキュリティを損なうものである。

ABSTRACT

OAuth is the new de facto standard for delegating authorization in the web. An important limitation of OAuth is the fact that it was designed for authorization and not for authentication. The usage of OAuth for authentication thus leads to serious vulnerabilities as shown by Zhou et. al. in [44] and Chen et. al. in [9]. OpenID Connect was created on top of OAuth to fill this gap by providing federated identity management and user authentication. OpenID Connect was standardized in February 2014, but leading companies like Google, Microsoft, AOL and PayPal are already using it in their web applications [1], [2], [3], [30]. In this paper we describe the OpenID Connect protocol and provide the first in-depth analysis of one of the key features of OpenID Connect: the Discovery and the Dynamic Registration extensions.We present a new class of attacks on OpenID Connect that belong to the category of second-order vulnerabilities. These attacks consist of two phases: First, the injection payload is stored by the legitimate application. Later on, this payload is used in a security-critical operation. Our new class of attacks - called Malicious Endpoints attacks - exploits the OpenID Connect extensions Discovery and Dynamic Registration. These attacks break user authentication, compromise user privacy, and enable Server Side Request Forgery (SSRF), client-side code injection, and Denial-of-Service (DoS). As a result, the security of the OpenID Connect protocol cannot be guaranteed when these extensions are enabled in their present form. We contacted the authors of the OpenID Connect and OAuth specifications. They acknowledged our Malicious Endpoint attacks and recognized the need to improve the specification [29]. We are currently involved in the discussion regarding the mitigation of the existing issues and an extension to the OAuth specification.

研究の動機と目的

  • OpenID Connectのセキュリティ、特に以前に深く検討されていなかったディスcoveryおよびダイナミックレジストレーション拡張機能の分析。
  • 第二段階攻撃—攻撃ペイロードを1段階目のプロトコル設定段階に格納し、後続段階で実行する—という新しい脆弱性クラスの同定と実証。
  • 実装がプロトコルに従って正しくても、ユーザー認証、プライバシー、システム整合性が損なわれるという点を示す。
  • OpenID Connectのような複雑なマルチフェーズSSOプロトコルにおいて、自動検出ツールの不足を是正すること。
  • 将来の形式的モデリングおよび分散型SSOシステムのための自動分析ツール開発を促進すること。

提案手法

  • ディスcoveryおよびダイナミックレジストレーションフェーズに焦点を当て、OpenID Connectプロトコルの手動による詳細なリバースエンジニアリングと脅威モデル化を実施。
  • プロトコルが信頼できないエンドポイントの登録を許可し、その後のセキュリティ上の重要な操作で適切な検証が行われないことを特定。
  • 攻撃者がレジストレーション段階で悪意あるエンドポイントを注入し、認証フロー中にそのエンドポイントを実行する、実用的なエクスプロイトチェーンを設計・実証。
  • ディスcoveryおよびレジストレーション段階におけるクライアントとIDプロバイダー間の相互認証の欠如を悪用し、後で悪意あるペイロードを注入・実行。
  • 実世界に近いシナリオで攻撃を検証し、実装上の欠陥や誤設定が不要であることを示した—唯一の要因はプロトコルレベルの弱みである。
  • OAuthおよびOpenID Connect規格の作成者と協働し、脆弱性の認識を得るとともに、今後の規格改善の取り組みを促進。

実験結果

リサーチクエスチョン

  • RQ1OpenID Connectのディスcoveryおよびダイナミックレジストレーション拡張機能は、従来の第一段階脆弱性を超えて、どのような新たな攻撃ベクトルをもたらすか?
  • RQ2実装上の欠陥がなければ、第二段階脆弱性—攻撃ペイロードを1段階目に格納し、後続段階で実行する—がOpenID Connectで実際に利用可能か?
  • RQ3これらの脆弱性は、実世界の展開において、ユーザー認証、プライバシー、システム整合性にどの程度の影響を与えるか?
  • RQ4なぜ既存の自動化ツール(例:SSOScanやAuthScan)は、SSOプロトコルにおけるこのような第二段階脆弱性を検出できないのか?
  • RQ5類似した動的信頼確立メカニズムをサポートする他のSSOプロトコルに対して、これらの脆弱性はどのような意味を持つのか?

主な発見

  • 本論文は、ディスcoveryおよびダイナミックレジストレーション段階での検証および信頼確立の欠如に起因する、OpenID Connectにおける第二段階脆弱性の新クラスを発見した。
  • 攻撃者はレジストレーション段階で悪意あるエンドポイントを登録でき、認証フロー中にそのエンドポイントを実行することで、SSRF、クライアント側コードインジェクション、DoS攻撃を実行できる。
  • 攻撃ペイロードが正当なプロトコル段階で格納され、後で実行されるため、従来のセキュリティメカニズムを回避でき、検出が困難である。
  • 攻撃者はIDトークンを偽造したり、認証フローを悪意あるIDプロバイダーにリダイレクトすることで、ユーザー認証を完全に破壊できる。
  • 規格作成者から脆弱性の認識が得られ、今後のOpenID ConnectおよびOAuth規格バージョンでの緩和策の開発が進行中である。
  • 本研究は、現在のセキュリティ評価手法における深刻なギャップを明らかにした。評価は主にSSOプロトコルのフェーズ2および3に集中しており、これらの脆弱性が発生する初期のディスcoveryおよびレジストレーション段階を無視している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。