Skip to main content
QUICK REVIEW

[论文解读] Cryptanalysis of Khatoon et al.'s ECC-based Authentication Protocol for Healthcare Systems

Mahdi Nikooghadam, Haleh Amintoosi|arXiv (Cornell University)|Jun 20, 2019
Advanced Authentication Protocols Security参考文献 6被引用 8
一句话总结

本文对Khatoon等人基于椭圆曲线密码学(ECC)的远程医疗系统认证协议进行了密码分析,证明其易受已知会话特定临时信息攻击,且不具备完美前向安全性。作者表明,攻击者可利用公开传输的参数及服务器私钥知识恢复会话密钥,从而破坏协议的核心安全保证。

ABSTRACT

Telecare medical information systems are gaining rapid popularity in terms of providing the delivery of online health-related services such as online remote health profile access for patients and doctors. Due to being installed entirely on Internet, these systems are exposed to various security and privacy threats. Hence, establishing a secure key agreement and authentication process between the patients and the medical servers is an important challenge. Recently, Khatoon et.al proposed an ECC-based unlink-able authentication and key agreement method for healthcare related application in smart city. In this article, we provide a descriptive analysis on their proposed scheme and prove that Khatoon et al.'s scheme is vulnerable to known-session-specific temporary information attack and is not able to provide perfect forward secrecy.

研究动机与目标

  • 分析Khatoon等人基于ECC的远程医疗信息系统(TMIS)认证与密钥协商协议的安全性。
  • 识别协议设计中的漏洞,这些漏洞损害其声称的安全属性。
  • 证明该协议易受已知会话特定临时信息攻击。
  • 证明即使长期密钥被泄露,该协议也无法提供完美前向安全性。
  • 提供正式的密码分析证据,支持该协议在真实威胁模型下存在不安全性。

提出的方法

  • 分析Khatoon等人方案中指定的注册与认证阶段,以及图1所示流程。
  • 识别公开传输的参数,如$ R_i $、$ T_i $、$ T_s $、$ R_s $和$ L_s $,这些参数对攻击者可访问。
  • 通过假设攻击者获得$ r_s $和$ R_i $,建模已知会话特定临时信息攻击,从而计算$ L_s = r_s \times R_i $。
  • 表明攻击者仅使用公开参数即可重构会话密钥$ SK_i = h(T_i || R_i || T_s || R_s || L_s) $。
  • 通过假设攻击者泄露服务器私钥$ s $,证明完美前向不安全性:攻击者可计算$ K_s = e(s, R_i \times P) $,该值等于$ K_i $,从而解密$ Auth_i $并提取$ r_i $。
  • 证明$ L_i = r_i \times R_s $在数学上等价于$ L_s = r_s \times R_i $,因此攻击者可仅使用公开信息与泄露信息计算出完整会话密钥。

实验结果

研究问题

  • RQ1Khatoon等人基于ECC的认证协议是否对已知会话特定临时信息攻击具有安全性?
  • RQ2在长期密钥被泄露的情况下,该协议是否提供完美前向安全性?
  • RQ3攻击者是否可仅使用公开参数及服务器私钥知识恢复会话密钥?
  • RQ4密钥派生与认证机制中的哪些具体设计缺陷导致了这些漏洞?
  • RQ5该协议在多大程度上未能满足前向安全性与抵抗会话密钥恢复等基本安全要求?

主要发现

  • 该协议易受已知会话特定临时信息攻击,因为攻击者可利用公开参数及$ r_s $的知识计算$ L_s = r_s \times R_i $。
  • 会话密钥$ SK_i = h(T_i || R_i || T_s || R_s || L_s) $可被攻击者计算,只要其获得$ r_s $、$ R_i $、$ T_i $、$ T_s $、$ R_s $和$ L_s $,而这些参数均公开传输或可推导。
  • 该协议不提供完美前向安全性,因为服务器私钥$ s $的泄露使攻击者可计算$ K_s = e(s, R_i \times P) $,该值等于$ K_i $,从而可解密$ Auth_i $并提取$ r_i $。
  • 一旦获得$ r_i $,攻击者即可计算$ L_i = r_i \times R_s $,该值在数学上等价于$ L_s = r_s \times R_i $,从而恢复会话密钥的所有组成部分。
  • 该协议的密钥派生机制未能确保前向安全性,因为会话密钥依赖于未对长期密钥泄露进行充分防护的临时值。
  • 分析结果确认,在标准威胁模型下,该协议所声称的安全属性——尤其是前向安全性与抵抗会话密钥恢复能力——均不成立。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。