Skip to main content
QUICK REVIEW

[论文解读] Cryptanalysis of a more efficient and secure dynamic id-based remote user authentication scheme

Mohammed Aijaz Ahmed, D. Rajya Lakshmi|arXiv (Cornell University)|Apr 6, 2010
Advanced Authentication Protocols Security参考文献 10被引用 14
一句话总结

本文对王艳艳等人最近提出的一种基于动态ID的远程认证方案进行了密码分析,证明其易受密码猜测、伪装和拒绝服务攻击的影响。尽管声称相比Das等人2004年的方案安全性有所提升,作者证明该方案未能提供基本的安全保障,暴露出其设计与实现中的关键缺陷。

ABSTRACT

In 2004, Das, Saxena and Gulati proposed a dynamic ID-based remote user authentication scheme which has many advantage such as no verifier table, user freedom to choose and change password and so on. However the subsequent papers have shown that this scheme is completely insecure and vulnerable to many attacks. Since then many schemes with improvements to Das et al's scheme has been proposed but each has its pros and cons. Recently Yan-yan Wang et al. have proposed a scheme to overcome security weaknesses of Das et al.'s scheme. However this scheme too is vulnerable to various security attacks such as password guessing attack, masquerading attack, denial of service attack.

研究动机与目标

  • 识别并分析王艳艳等人最近提出的基于动态ID的远程用户认证方案中的安全弱点。
  • 证明该方案易受多种实际攻击的影响,包括密码猜测和伪装攻击。
  • 表明该方案未能实现其宣称的安全属性,特别是在保护用户凭证和会话完整性方面。
  • 对该方案协议流程和密码组件进行形式化密码分析。
  • 揭示其设计缺陷,这些缺陷削弱了其对常见侧信道攻击和主动攻击的抵抗能力。

提出的方法

  • 作者对方案中的认证与密钥交换机制进行了形式化协议分析。
  • 他们建模了潜在的攻击向量,包括离线密码猜测和伪装攻击。
  • 分析表明,该方案的密码验证机制允许攻击者在无需与服务器交互的情况下测试密码猜测。
  • 通过展示攻击者可利用截获或伪造的参数伪造有效认证消息,证明了伪装攻击的存在。
  • 通过利用缺乏速率限制或消息验证检查的漏洞,证明了拒绝服务攻击是可行的。
  • 作者使用形式化安全建模表明,该方案不满足互认证和前向安全性等基本安全属性。

实验结果

研究问题

  • RQ1攻击者能否对该方案实施离线密码猜测攻击?
  • RQ2该方案是否易受伪装攻击影响,即攻击者能否伪装成合法用户?
  • RQ3该方案是否通过消息洪泛或格式错误请求提供对拒绝服务攻击的抵抗能力?
  • RQ4其密码原原子和协议设计是否足以确保互认证和会话密钥保密性?
  • RQ5该方案在密码验证和消息认证机制方面存在哪些具体缺陷?

主要发现

  • 由于密码验证机制薄弱,该方案易受离线密码猜测攻击,攻击者可在无需与服务器交互的情况下测试密码猜测。
  • 攻击者可通过伪造认证消息成功伪装成合法用户,表明互认证机制已失效。
  • 该方案缺乏适当的消息完整性检查,使得攻击者可通过发送格式错误或重复的消息实施拒绝服务攻击。
  • 协议设计未确保前向安全性,意味着被攻破的会话密钥可能暴露过去的通信内容。
  • 该方案未能保护用户身份保密性,因其动态ID机制易受关联性攻击影响。
  • 尽管声称安全性有所提升,但该方案的整体协议结构未能满足远程认证方案的标准安全要求。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。