Skip to main content
QUICK REVIEW

[논문 리뷰] Credential Masquerading and OpenSSL Spy: Exploring ROS 2 using DDS security

Vincenzo DiLuoffo, William R. Michalson|arXiv (Cornell University)|2019. 04. 19.
Security and Verification in Computing참고 문헌 9인용 수 4
한 줄 요약

이 논문은 ROS 2의 DDS 보안 구현에서 심각한 보안 취약점을 규명한다. 특히, 자격 증명 위장 공격과 OpenSSL 스팼 공격을 통해 잘못 구성된 보안 파일을 악용하고 런타임 시 OpenSSL을 조작함으로써 발생한다. 저자들은 사용자 영역의 ROS 2 시스템에서 인증을 우회하고 자격 증명을 유출할 수 있음을 입증하며, 런타임 무결성 검사의 부재를 드러내고, DDS 보안을 구현하는 로봇 플랫폼에 대한 대응 전략을 제안한다.

ABSTRACT

The trend toward autonomous robot deployments is on an upward growth curve. These robots are undertaking new tasks and are being integrated into society. Examples of this trend are autonomous vehicles, humanoids, and eldercare. The movement from factory floors to streets and homes has also increased the number of vulnerabilities that adversaries can utilize. To improve security, Robot Operating System (ROS) 2 has standardized on using Data Distributed Services (DDS) as the messaging layer, which supports a security standard for protecting messages between parties with access control enforcement. DDS security is dependent on the OpenSSL and a security configuration file that specifies sensitive data location. DSS Security assumes that the underlining Operating System (OS) is secure and that the dependencies are consistent, but ongoing integrity checks are not performed. This paper looks at two vulnerabilities that we exploit using an OpenSSL spy process and a security property file manipulation. An overview of each exploit is provided with an evaluation of mitigation technologies that may be employed in client computers, servers, and other areas. Since, ROS 2 and DDS run in user space, these processes are prone to vulnerabilities. We provide recommendations about mitigation technology, as currently autonomous platforms are being deployed without safe-guards for on or off-line threats. The Trust Platform Module (TPM) is new to robotic systems, but the standard usage model does not provide risk mitigation above the OS layer for the types of attacks we discuss.

연구 동기 및 목표

  • ROS 2의 DDS 보안 스택에서의 보안 가정, 특히 사용자 영역 프로세스와 시스템 수준의 종속성에 대한 신뢰를 분석한다.
  • ROS 2의 보안 구성과 OpenSSL 통합에 대해 실질적인 공격 벡터—자격 증명 위장 공격과 OpenSSL 스파이 공격—를 식별하고 시연한다.
  • TPM과 같은 기존의 대응 기술이 ROS 2 시스템의 런타임 공격에 대비해 얼마나 효과적인지 평가한다.
  • 실세계 자율 로봇 애플리케이션에서 온라인 및 오프라인 공격에 대비한 ROS 2 배포를 보호하기 위한 실천 가능한 권고 사항을 제공한다.

제안 방법

  • 보안 구성 파일을 악용하여 자격 증명 경로를 조작하고, 자격 증명 위장 공격을 가능하게 함으로써 비인가 접근을 허용한다.
  • ROS 2의 사용자 영역 통신에서 TLS/DTLS Handshake 동안 암호화 작업을 가로채고 기록하는 OpenSSL 스파이 프로세스를 구현한다.
  • DDS 보안 스택이 운영체제 수준의 신뢰를 가정하지만, OpenSSL과 같은 종속성의 런타임 무결성 검증이 없음을 입증한다.
  • 핵심 ROS 2 또는 DDS 라이브러리의 수정 없이도 프로세스 인젝션 및 파일 조작 기법을 사용해 보안 구성 설정을 빛보다 악용한다.
  • 사용자 영역 환경에서 OS 레이어 위에서 발생하는 공격에 대해 트러스트 플랫폼 모듈(TPM)의 한계를 평가한다.
  • POC(설명용 구현) 공격을 ROS 2 테스트 시스템에 적용하여 식별된 취약점의 타당성과 영향을 검증한다.

실험 결과

연구 질문

  • RQ1공격자는 DDS 보안 구성 파일을 조작하여 유효한 자격 증명을 위장함으로써 ROS 2의 DDS 보안을 어떻게 우회할 수 있는가?
  • RQ2OpenSSL 스파이 프로세스는 ROS 2의 사용자 영역 통신에서 얼마나 많은 민감한 암호화 데이터를 가로채고 기록할 수 있는가?
  • RQ3현재의 대응 기술, 예를 들어 TPM은 왜 ROS 2 시스템의 사용자 영역에서 완전히 발생하는 공격에 효과적이지 않은가?
  • RQ4런타임 시 보안 핵심 컴포onent의 조작이 가능하게 하는 ROS 2의 신뢰 모델에서의 주요 아키텍처적 약점은 무엇인가?
  • RQ5자격 증명 기반 및 스파이 기반 공격으로부터 ROS 2 시스템을 보호하기 위해 구현 가능한 실질적인 대응 전략은 무엇인가?

주요 결과

  • 공격자는 DDS 보안 구성 파일을 수정하여 악성 자격 증명을 가리키게 함으로써, 보안이 강화된 ROS 2 토픽에 비인가 접근을 성공적으로 수행할 수 있다.
  • OpenSSL 스파이 프로세스는 사용자 영역에서 TLS/DTLS 핸드셰이크 데이터, 즉 개인 키와 인증서를 가로채고 기록할 수 있으며, 이는 심각한 정보 泄露 벡터임을 입증한다.
  • DDS 보안 스택은 운영체제와 그 종속성들이 신뢰할 수 있다고 가정하지만, 런타임 시 무결성 검증을 수행하지 않아 시스템이 조작에 취약하다.
  • 트러스트 플랫폼 모듈(TPM)은 공격이 OS 레이어 위에서 발생하고, 신뢰 실행 환경 외부에서 이루어지므로 이러한 공격에 대해 효과적인 보호를 제공하지 못한다.
  • 현재의 대응 기술, 즉 표준 암호화 라이브러리와 시스템 수준의 하드닝은 ROS 2의 이러한 특정 사용자 영역 공격에 대비해 부적절하다.
  • 연구 결과는 ROS 2 시스템이 보안 핵심 컴포넌트의 런타임 검증이 없기 때문에 온라인 및 오프라인 공격 모두에 노출되어 있음을 확인한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.