QUICK REVIEW
[论文解读] The Hsu-Harn-Mu-Zhang-Zhu group key establishment protocol is insecure
Chris J. Mitchell|arXiv (Cornell University)|Mar 14, 2018
Security in Wireless Sensor Networks参考文献 2被引用 3
一句话总结
本文揭示了Hsu-Harn-Mu-Zhang-Zhu(HHMZZ)组密钥协商协议中的一个关键安全漏洞,表明恶意内部用户可伪造任意组密钥并诱使受害者接受。该攻击利用协议对单一可篡改认证标签的依赖,导致其宣称的安全属性——密钥机密性和认证性——完全失效。
ABSTRACT
A significant security vulnerability in a recently published group key establishment protocol is described. This vulnerability allows a malicious insider to fraudulently establish a group key with an innocent victim, with the key chosen by the attacker. This shortcoming is sufficiently serious that the protocol should not be used.
研究动机与目标
- 识别并分析HHMZZ组密钥协商协议中的根本性安全漏洞。
- 证明在恶意内部用户威胁模型下,该协议无法提供密钥认证和机密性。
- 表明由于认证标签机制中存在可变性问题,该协议的安全声明无效。
- 由于存在关键缺陷,警告不应在实际中部署HHMZZ协议。
- 强调密码协议设计中正式安全建模不足的普遍问题,尤其是在组密钥协商领域。
提出的方法
- 攻击假设存在一个恶意内部用户 $U_m$,其可拦截并修改密钥生成中心(KGC)向受害者用户 $U_v$ 发送的最终广播。
- 攻击者拦截包含认证标签 $\text{Auth}$、$r_0$ 和组密钥分量 $u_i$ 的KGC广播。
- 攻击者选择期望的组密钥 $S^*$,并重新计算受害者分量为 $u_v^* = u_v - S + S^*$ 以保持一致性。
- 攻击者使用 $S^*$ 和 $u_v^*$ 重新计算新的认证标签 $\text{Auth}^*$,同时保持其他输入不变。
- 将修改后的广播发送给受害者,受害者验证 $\text{Auth}^*$ 并计算伪造的密钥 $S^*$,该密钥被接受为有效。
- 该攻击成功,因为验证过程未能以防止密钥替换的方式将密钥 $S$ 与用户个体的密钥 $x_i$ 绑定。
实验结果
研究问题
- RQ1在HHMZZ协议中,恶意内部用户是否能伪造任意组密钥且不被察觉?
- RQ2该协议的认证机制是否能防止内部用户的密钥替换攻击?
- RQ3为何尽管宣称具备安全属性,该协议仍无法实现密钥认证?
- RQ4认证标签构造中的何种具体设计缺陷导致了密钥的可变性?
- RQ5缺乏正式安全模型和严格证明在多大程度上导致了协议的漏洞?
主要发现
- 恶意内部用户可完全将组密钥替换为任意选定值,受害者将接受其为有效密钥。
- 该攻击成功,因为认证标签 $\text{Auth}$ 是基于值的线性组合计算的,导致其在密钥替换下具有可变性。
- 该协议声称的密钥认证无效,因为内部用户可在不知晓任何用户长期密钥的情况下,为不同密钥伪造有效标签。
- 该协议无法提供密钥机密性,因为攻击者可强制受害者使用其控制的密钥。
- 该漏洞源于认证机制中组密钥 $S$ 与用户个体密钥 $x_i$ 之间缺乏绑定。
- 原始协议设计中缺乏正式安全模型和严格证明,导致这一根本性缺陷长期未被发现。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。