Skip to main content
QUICK REVIEW

[論文レビュー] Security Flaws in a Recent Ultralightweight RFID Protocol

Pedro Peris‐Lopez, Julio Hernández-Castro|ArXiv.org|Oct 12, 2009
RFID technology advancementsEngineering参考文献 17被引用数 21
ひとこと要約

この論文は、リーらが最近提唱した超軽量RFID相互認証プロトコル(UMA-RFID)を暗号解析し、追跡可能性、完全な漏洩、クローン作成、および同期ずれ攻撃を含む複数の深刻な攻撃に対して脆弱であることを示している。XOR、OR、AND、および回転演算を用いているものの、メッセージ構成の弱みとチャネルメッセージの積極的改ざんに対する耐性の欠如により、基本的な情報セキュリティ特性を達成できていない。

ABSTRACT

In 2006, Peris-Lopez et al. [1, 2, 3] initiated the design of ultralightweight RFID protocols -with the UMAP family of protocols- involving only simple bitwise logical or arithmetic operations such as bitwise XOR, OR, AND, and addition. This combination of operations was revealed later to be insufficient for security. Then, Chien et al. proposed the SASI protocol [4] with the aim of offering better security, by adding the bitwise rotation to the set of supported operations. The SASI protocol represented a milestone in the design of ultralightweight protocols, although certain attacks have been published against this scheme [5, 6, 7]. In 2008, a new protocol, named Gossamer [8], was proposed that can be considered a further development of both the UMAP family and SASI. Although no attacks have been published against Gossamer, Lee et al. [9] have recently published an alternative scheme that is highly reminiscent of SASI. In this paper, we show that Lee et al.'s scheme fails short of many of its security objectives, being vulnerable to several important attacks like traceability, full disclosure, cloning and desynchronization.

研究の動機と目的

  • リーらのUMA-RFIDプロトコル、最近提唱された超軽量RFID相互認証方式の安全性を評価すること。
  • プライバシー、整合性、同期性といったコアなセキュリティ特性を損なう実用的な攻撃を同定し、実証すること。
  • 回転演算の導入が、超軽量RFIDプロトコルにおける暗号解析の突破を防ぐのに十分でないことを示すこと。

提案手法

  • 攻撃者は正当な認証セッションを盗聴し、{IDTn, An, Bn, Cn} メッセージを取得する。
  • 攻撃者は、定数C1とC2を用いて、取得したメッセージをXOR演算で改ざんする。ここでC1のハミング重みは正確に2である。
  • 攻撃者は改ざん済みのメッセージAn+1 = An ⊕ C1 および Bn+1 = Bn ⊕ C2 をタグに送信し、新たな認証および状態更新フェーズを引き起こす。
  • 攻撃者は、タグが古いおよび新しい秘密値を二重に保持する仕組みを悪用し、タグの状態を更新させながらリーダーは同期を保たせない状態を生み出す。
  • 2ビットのフラップによってNn ⊕ C1のハミング重みが変化しない確率が統計的に高いことから、攻撃は高い確率で成功する。
  • ハミング重みが2のC2の値を繰り返しテストすることで、探索空間が制限されているため、平均して約8,128回の試行で十分である。

実験結果

リサーチクエスチョン

  • RQ1受動的攻撃者は、メッセージの再送と改ざんのみを用いて、UMA-RFIDプロトコルにおいてタグとリーダーのペアを同期ずれさせることができるか?
  • RQ2UMA-RFIDに回転演算が用いられている場合、アイデンティティの漏洩や追跡可能性攻撃を防げるか?
  • RQ3攻撃者が認証メッセージを改ざんできる場合、クローン攻撃に対してプロトコルは耐性を示せるか?
  • RQ4ハミング重みが小さい定数を用いてXORでチャレンジ・レスポンスメッセージを変更するアクティブ攻撃の成功確率はどの程度か?
  • RQ5秘密鍵を知らずとも、プロトコルの設計を悪用して、元に戻らない状態の同期ずれを引き起こすことができるか?

主な発見

  • UMA-RFIDプロトコルは、ハミング重みが2の定数を用いてAnとBnをXORで改ざんすることで、攻撃者がタグの状態を更新させながらリーダーを同期させない攻撃に対して脆弱である。
  • 2ビットのフラップが一様ランダムなベクトルNnに対して行われた場合、ハミング重みが維持される確率が50%であるため、攻撃は高い確率で成功する。
  • 有効なC2値を特定するための平均試行回数は約8,128回であり、2^128の全探索空間に比べて無視できるほど小さい。
  • プロトコルは追跡可能性を防げず、攻撃者が複数のセッションにわたりメッセージを観測・再送することでタグを追跡可能である。
  • 前向き機密性の欠如と弱いメッセージ整合性のため、完全な漏洩攻撃およびクローン攻撃に対しても脆弱である。
  • 回転演算を用いているにもかかわらず、プロトコルはアクティブ攻撃に対して耐性を示せず、操作の組み合わせだけでは超軽量RFIDシステムにおけるセキュリティを保証しないことが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。