Skip to main content
QUICK REVIEW

[論文レビュー] The problem of popular primes: Logjam

Wouter Bokslag|arXiv (Cornell University)|Feb 7, 2016
Analytic Number Theory Research参考文献 3被引用数 3
ひとこと要約

この論文は、TLSにおける深刻な脆弱性であるLogjam攻撃を分析している。この攻撃は、弱いDiffie-Hellmanパラメータを悪用して中間者攻撃による復号を可能にする。クライアントとサーバーを512ビットの輸出級素数を使用するようにだますことで、攻撃者は離散対数を事前計算し、鍵交換を破壊する。これによりTLSのセキュリティが損なわれるが、特に国家レベルの攻撃者に対して顕著である。

ABSTRACT

This paper will discuss the Logjam attack on TLS. The Logjam attack allows, under certain conditions, to defeat the security provided by TLS. This is done by manipulating server and client into using weak and deprecated export grade crypto, and subsequently breaking the Diffie-Hellman key exchange. We explore how the attack works conceptually and how exactly TLS is vulnerable to this attack. Also, the conditions under which the attack can be mounted are discussed, and an estimate of the impact of the attack is presented. Lastly, several mitigations are presented.

研究の動機と目的

  • TLSにおける弱いDiffie-Hellmanパラメータの悪用によって生じるLogjam攻撃のメカニズムを分析すること。
  • 特に共通して使用される素数が用いられる状況下で攻撃が実行可能となる条件を特定すること。
  • 1024ビットおよび512ビットの素数を対象とした攻撃の実世界への影響を評価すること。
  • サーバーおよびクライアント側の緩和策を提案・評価し、脆弱性を軽減すること。
  • 将来的な攻撃を防ぐために、ECDHEのようなより強力な鍵交換メカニズムの採用を提言すること。

提案手法

  • TLS 1.2ハンドシェイクの構造を分析し、特にServerKeyExchangeメッセージと暗号スイートのネゴシエーションに焦点を当てる。
  • Logjam攻撃が、クライアントとサーバーを512ビットの素数を用いた輸出級DHE暗号スイートに誘導する方法を説明する。
  • 一般的に使用される素数のための離散対数を事前計算するために、数体ふるい法(NFS)アルゴリズムの使用を説明する。
  • 1つの1024ビット素数に対する事前計算は、複数のサーバーへの接続を破壊するために再利用可能であり、攻撃者の効率を著しく向上させることを示す。
  • クライアント側での最小素数サイズ(例:2048ビット以上)の強制とハンドシェイクタイムアウトの短縮を提案し、攻撃時間枠を制限する。
  • サーバー側でのECDHEへの移行、またはランダムに生成され定期的に再生成されるDHEパラメータの採用を推奨する。

実験結果

リサーチクエスチョン

  • RQ1Logjam攻撃は、TLSハンドシェイクをどのように悪用して、弱い512ビットのDiffie-Hellmanパラメータにダウングレードさせるのか?
  • RQ2実世界の展開において、一般的に使用される1024ビット素数の離散対数を事前計算する計算的実行可能性はどの程度か?
  • RQ3広く共有される素数は、国家レベルの監視を助長するリスクをどの程度高めるのか?
  • RQ4クライアントおよびサーバー側で効果的に実施可能な、Logjam攻撃の防止または影響の低減策は何か?
  • RQ5ECDHEへの移行または動的素数生成によって、長期間にわたる事前計算攻撃のリスクはどの程度低減されるのか?

主な発見

  • サーバーが弱く、共通して使用される1024ビットまたは512ビットの素数を使用する場合、Logjam攻撃はTLS 1.0、1.1、1.2に対して実行可能である。
  • 1つの1024ビット素数に対する事前計算は、複数のサーバーへの接続を破壊するために再利用可能であり、攻撃者の投資対効果を著しく向上させる。
  • 約6.8%のサーバーが、(p−1)/2が合成数であり、素因数分解可能であるため、離散対数攻撃に対して脆弱性が高まっている。
  • 国家レベルのリソースを有する攻撃者にとっては、1024ビット素数に対する攻撃は現実可能であるが、2048ビット素数は現在の事前計算能力では依然として安全である。
  • 最小素数サイズの強制やハンドシェイクタイムアウトの短縮といったクライアント側の対策により、攻撃時間枠が短縮され、検知確率が向上する。
  • ECDHEに移行する、または動的に生成され定期的に更新されるDHEパラメータを採用することで、攻撃者の事前計算利点を効果的に無効化できる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。