Skip to main content
QUICK REVIEW

[論文レビュー] Cryptanalysis of Key Issuing Protocols in ID-based Cryptosystems

Raju Gangishetti, M. Choudary Gorantla|ArXiv.org|Jun 6, 2005
Cryptography and Data Security参考文献 2被引用数 4
ひとこと要約

本稿は、リーらのおよび水らのIDベースの鍵発行プロトコルを cryptanalyzes し、なりすまし、内部者攻撃、鍵のプライバシー侵害などの深刻な脆弱性を示している。著者らは、両プロトコルが、恒久的でない値とIDを束縛していないため、攻撃者がプロトコルメッセージのブラインドな操作によって私密鍵を偽造し、署名を偽装できることを明らかにした。

ABSTRACT

To remove key escrow problem and avoid the need of secure channel in ID based cryptosystem Lee et al. proposed a secure key issuing protocol. However we show that it suffers from impersonation, insider attacks and incompetency of the key privacy authorities. We also cryptanalyze Sui et al.'s separable and anonymous key issuing protocol.

研究の動機と目的

  • 鍵の預かりを排除し、安全チャネルの要件を満たすように設計されたリーらの鍵発行プロトコルにおけるセキュリティ上の欠陥を特定・分析すること。
  • IDと一時的公開鍵の間の束縛が存在しないため、攻撃者が一時的公開鍵 $X$ を不正に操作しても検出されないため、なりすまし攻撃が可能であることを示すこと。
  • 鍵プライバシー当局(KPA)が破壊された場合、任意のメッセージに対して署名を偽造できる内部者脅威を暴露すること。
  • 中間プロトコルパラメータの検証が不十分であるため、KPAが不正に操作されたパラメータを盲目的に検証・署名してしまう、KPAの無策を調査すること。
  • 水らの分離可能かつ匿名な鍵発行プロトコルに対しても同様の cryptanalysis を適用し、類似した深刻な欠陥を明らかにすること。

提案手法

  • リーらのプロトコルを段階的に分析:システム設定、公開鍵生成、鍵発行、鍵の保護、鍵の取得。
  • 攻撃者がユーザーの一時的公開鍵 $X = xP$ を偽造された $X^* = x^*P$ に置き換えるなりすまし攻撃を構築。これは、$ID$ に紐づけられていないため検出されない。
  • 内部者攻撃を実行し、ブラインド署名を操作する。攻撃者は、$Q_{i-1}^* = rH(m)$ というブラインドされたメッセージを送信し、次のKPAに署名させることで、偽造された署名を取得する。
  • KPAの無策を示す。KPAは、$Q_{i-1}^* = r^*Q_{i-1}$ および $Sig_{i-1}(Q_{i-1}^*) = r^*Sig_{i-1}(Q_{i-1})$ といった改ざんされたパラメータを盲目的に検証・署名しており、プロトコルでは検出されないことを示す。
  • 水らのプロトコルを解析し、(ID, パスワード)ペアのデータベースを悪用することで、攻撃者がデータベースを盗難した後、ユーザーをなりすますことができることを示す。
  • 水らのプロトコルにおけるKGCのブラインド署名行動を暴露。KGCは $Q^* = r^*Q$、$T^* = r^{*-1}T$ に対して $e(Q^*, T^*) = e(H(ID), H(pwd))$ を検証し、これにより偽造された私密鍵が生成可能である。

実験結果

リサーチクエスチョン

  • RQ1リーらのプロトコルにおいて、攻撃者が検出されないまま一時的公開鍵 $X$ を操作することで、正当なユーザーをなりすますことができるか?
  • RQ2破壊された鍵プライバシー当局(KPA)が、ブラインドされた入力を操作することで、任意のメッセージに対して署名を偽造できるか?
  • RQ3鍵の保護段階で中間パラメータが改ざんされても、検証が不十分なため検出されない状況があるか?
  • RQ4水らのプロトコルは、KGCの (ID, パスワード) データベースが盗難された場合、スティールド・バリデータ攻撃に対して脆弱であるか?
  • RQ5水らのシステムにおける内部者攻撃者が、$Q$ および $T$ パラメータを操作することで、ブラインド署名メカニズムを悪用し、私密鍵を偽造できるか?

主な発見

  • リーらのプロトコルは、KGCがID $ID$ を一時的公開鍵 $X$ に束縛していないため、なりすまし攻撃に対して脆弱である。攻撃者は $X$ を $X^* = x^*P$ に置き換えることができる。
  • 内部者攻撃者であるKPAは、ブラインドされたメッセージ $rH(m)$ を送信し、次のKPAに署名させることで、$s_i H(m)$ という有効な署名を偽造できる。
  • 鍵プライバシー当局(KPA)は、$Q_{i-1}^* = r^*Q_{i-1}$ および $Sig_{i-1}(Q_{i-1}^*) = r^*Sig_{i-1}(Q_{i-1})$ といった改ざんされたパラメータを盲目的に検証・署名しており、プロトコルでは検出されない。
  • 水らのプロトコルは、スティールド・バリデータ攻撃に対して脆弱である。攻撃者がKGCの (ID, パスワード) ペアのデータベースを盗難した場合、登録済みの任意のユーザーをなりすますことができ、私密鍵の要求が可能になる。
  • 水らのプロトコルにおけるKGCは、$Q^* = r^*Q$ および $T^* = r^{*-1}T$ といった偽造されたパラメータをブラインド署名しており、検証式 $e(Q^*, T^*) = e(H(ID), H(pwd))$ を満たすため、$S^* = sQ^*$ という有効な私密鍵が生成可能である。
  • 両プロトコルとも、鍵生成過程における中間値の整合性を保証できていないため、アクティブな攻撃者に対しては完全に不適合である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。