Skip to main content
QUICK REVIEW

[论文解读] The Hsu-Harn-Mu-Zhang-Zhu group key establishment protocol is insecure

Chris J. Mitchell|arXiv (Cornell University)|Mar 14, 2018
Security in Wireless Sensor Networks参考文献 2被引用 3
一句话总结

本文揭示了Hsu-Harn-Mu-Zhang-Zhu(HHMZZ)组密钥协商协议中的一个关键安全漏洞,表明恶意内部用户可伪造任意组密钥并诱使受害者接受。该攻击利用协议对单一可篡改认证标签的依赖,导致其宣称的安全属性——密钥机密性和认证性——完全失效。

ABSTRACT

A significant security vulnerability in a recently published group key establishment protocol is described. This vulnerability allows a malicious insider to fraudulently establish a group key with an innocent victim, with the key chosen by the attacker. This shortcoming is sufficiently serious that the protocol should not be used.

研究动机与目标

  • 识别并分析HHMZZ组密钥协商协议中的根本性安全漏洞。
  • 证明在恶意内部用户威胁模型下,该协议无法提供密钥认证和机密性。
  • 表明由于认证标签机制中存在可变性问题,该协议的安全声明无效。
  • 由于存在关键缺陷,警告不应在实际中部署HHMZZ协议。
  • 强调密码协议设计中正式安全建模不足的普遍问题,尤其是在组密钥协商领域。

提出的方法

  • 攻击假设存在一个恶意内部用户 $U_m$,其可拦截并修改密钥生成中心(KGC)向受害者用户 $U_v$ 发送的最终广播。
  • 攻击者拦截包含认证标签 $\text{Auth}$、$r_0$ 和组密钥分量 $u_i$ 的KGC广播。
  • 攻击者选择期望的组密钥 $S^*$,并重新计算受害者分量为 $u_v^* = u_v - S + S^*$ 以保持一致性。
  • 攻击者使用 $S^*$ 和 $u_v^*$ 重新计算新的认证标签 $\text{Auth}^*$,同时保持其他输入不变。
  • 将修改后的广播发送给受害者,受害者验证 $\text{Auth}^*$ 并计算伪造的密钥 $S^*$,该密钥被接受为有效。
  • 该攻击成功,因为验证过程未能以防止密钥替换的方式将密钥 $S$ 与用户个体的密钥 $x_i$ 绑定。

实验结果

研究问题

  • RQ1在HHMZZ协议中,恶意内部用户是否能伪造任意组密钥且不被察觉?
  • RQ2该协议的认证机制是否能防止内部用户的密钥替换攻击?
  • RQ3为何尽管宣称具备安全属性,该协议仍无法实现密钥认证?
  • RQ4认证标签构造中的何种具体设计缺陷导致了密钥的可变性?
  • RQ5缺乏正式安全模型和严格证明在多大程度上导致了协议的漏洞?

主要发现

  • 恶意内部用户可完全将组密钥替换为任意选定值,受害者将接受其为有效密钥。
  • 该攻击成功,因为认证标签 $\text{Auth}$ 是基于值的线性组合计算的,导致其在密钥替换下具有可变性。
  • 该协议声称的密钥认证无效,因为内部用户可在不知晓任何用户长期密钥的情况下,为不同密钥伪造有效标签。
  • 该协议无法提供密钥机密性,因为攻击者可强制受害者使用其控制的密钥。
  • 该漏洞源于认证机制中组密钥 $S$ 与用户个体密钥 $x_i$ 之间缺乏绑定。
  • 原始协议设计中缺乏正式安全模型和严格证明,导致这一根本性缺陷长期未被发现。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。