Skip to main content
QUICK REVIEW

[論文レビュー] Security Vetting Process of Smart-home Assistant Applications: A First Look and Case Studies

Hang Hu, Limin Yang|arXiv (Cornell University)|Jan 13, 2020
Advanced Malware Detection Techniques参考文献 41被引用数 4
ひとこと要約

本論文は、スマートホームアシスタントアプリケーションのセキュリティ査証プロセスを調査し、アマゾンAlexaとグーグルホームにおけるクラウドからエンドポイントへの認証に焦点を当てる。両プラットフォームが適切にセキュアな認証を実装していないことが判明し、攻撃者がクラウドのトラフィックをスプーフィングし、サードパーティのエンドポイントを侵害できる。実際に219の脆弱なAlexaエンドポイントが確認され、スマートデバイスや電気自動車の制御に使用される重要なアプリケーションを含む。

ABSTRACT

The popularity of smart-home assistant systems such as Amazon Alexa and Google Home leads to a booming third-party application market (over 70,000 applications across the two stores). While existing works have revealed security issues in these systems, it is not well understood how to help application developers to enforce security requirements. In this paper, we perform a preliminary case study to examine the security vetting mechanisms adopted by Amazon Alexa and Google Home app stores. With a focus on the authentication mechanisms between Alexa/Google cloud and third-party application servers (i.e. endpoints), we show the current security vetting is insufficient as developer mistakes can not be effectively detected and notified. A weak authentication would allow attackers to spoof the cloud to insert/retrieve data into/from the application endpoints. We validate the attack through ethical proof-of-concept experiments. To confirm vulnerable applications have indeed passed the security vetting and entered the markets, we develop a heuristic-based searching method. We find 219 real-world Alexa endpoints that carry the vulnerability, many of which are related to critical applications that control smart home devices and electronic cars. We have notified Amazon and Google about our findings and offered our suggestions to mitigate the issue.

研究の動機と目的

  • サードパーティのスマートホームアシスタントアプリケーション用にアマゾンAlexaとグーグルホームが用いるセキュリティ査証メカニズムを検討すること。
  • 不正な認証手法が検出されない査証プロセスのギャップを同定すること。
  • 倫理的なプロトタイプ実験を通じて、クラウドスプーフィング攻撃がサードパーティのアプリケーションエンドポイントに対して実現可能であることを検証すること。
  • スマートホームアシスタント用の公開アプリ市場における脆弱アプリケーションの実世界での広がりを評価すること。
  • 査証プロセスと開発者ガイドラインの改善を促す、実行可能な提言を提供すること。

提案手法

  • 実際の実装ミスを模倣するためのカスタム脆弱なスキルを開発し、Alexaとグーグルホームの自動および手動査証プロセスを経て検証した。
  • 攻撃者のスキルから取得した署名付きトラフィックを用いて、正当なエンドポイントを標的にしたクラウドスプーフィング攻撃の制御されたプロトタイプ実験を実施した。
  • ZMapを活用して稼働中のHTTPSホストをスキャンし、非侵襲的なスプーフィングクエリを再送することで、署名なしまたは再送されたトラフィックを受け入れるエンドポイントを特定した。
  • アプリケーション識別子とタイムス탬プの検証に失敗するエンドポイントを分析し、認証が弱いことを特定した。
  • アマゾンおよびグーグルに調査結果を報告し、自動テストの改善とSDKレベルでのセキュリティ強化の提言を提供した。
  • ヒューリスティックベースのスキャンを用いて、特に自動査証プロセスを備えるAlexaを対象に、本番環境における脆弱なエンドポイントを同定した。

実験結果

リサーチクエスチョン

  • RQ1アマゾンAlexaとグーグルホームの自動および手動査証プロセスは、不正なクラウドからエンドポイントへの認証メカニズムをどれほど効果的に検出できるか?
  • RQ2現在の査証プロセスは、アプリケーションIDの検証が欠落している、タイムス탬プのチェックが行われていないといった深刻な認証欠陥をどの程度検出できないか?
  • RQ3スマートホームアシスタント用の公開アプリ市場において、サードパーティのアプリケーションエンドポイントが脆弱である実世界の頻度はどの程度か?
  • RQ4認証チェックが弱いか欠落しているために、攻撃者がクラウドトラフィックをスプーフィングし、サードパーティのエンドポイントを侵害できるか?
  • RQ5このような脆弱性が最初から導入されないよう、査証プロセスおよび開発者ツールキットにどのような改善がなされるべきか?

主な発見

  • グーグルホームの査証プロセスでは、エンドポイントがクラウドを認証する必要がないため、スプーフィングされたクエリに対して脆弱である。
  • アマゾンAlexaの自動査証プロセスは、アプリケーション識別子のチェックが欠落しているなどの深刻な認証欠陥を検出できず、脆弱なスキルが通過してしまう。
  • プロトタイプ攻撃の実験により、攻撃者が自らのスキルから有効なクラウド署名を再利用し、クラウドを偽装して他のエンドポイントを標的にできることが示された。
  • ZMapを用いたスキャンにより、219の実世界のAlexaエンドポイントがクラウドスプーフィング攻撃に対して脆弱であることが特定され、スマートホームデバイスや電気自動車の制御に使用されるアプリケーションを含む。
  • これらの脆弱なアプリケーションの多くは、自動および手動査証を通過しており、現在のセキュリティレビュー体制に根本的な欠陥があることを示している。
  • 本研究は、現在の査証メカニズムが、不正な認証パターンが本番市場に到達することを十分に防止できないことを確認した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。