Slide 21
Slide 21 text
五⼗部孝典,伊藤⻯⾺,峯松⼀彦 2021年10⽉27⽇ CSS 2021 @ オンライン
エンドツーエンド暗号化 SFrame に対する安全性評価
結果2:短いタグを出⼒するAES-CM-HMACの安全性
21
悪意のあるグループメンバーによって偽造攻撃が可能
n 問題点:4/8バイトの短いタグを出⼒
u タグ(のリスト)に対して署名Sigを計算
オンラインフェーズ
1. ターゲットメンバーから送信されたフレーム 𝑁, aad, 𝐶,, 𝑇,, Sig を傍受
2. 事前計算テーブルから 𝑇∗ = 𝑇, かつ 𝐶∗ ≠ 𝐶, となる 𝐶∗, 𝑇∗ ペアを探索
3. 該当するペアが存在する場合,フレーム内の 𝐶, を 𝐶∗ に差し替えたフレー
ム 𝑁, 𝑎𝑎𝑑, 𝐶∗, 𝑇′, Sig を他のグループメンバーに送信
ターゲット メンバー
攻撃者
(メンバー)
安全性評価
𝑁, aad, 𝑪(, 𝑻(, Sig
𝐶 𝑇
⋮ ⋮
𝑪∗ 𝑻∗
⋮ ⋮
= 𝑻′
𝑁, aad, 𝑪∗, 𝑻′, Sig
タグ長が4バイトの場合:
n 232 通りの 𝑪∗, 𝑻∗ ペアを
事前計算テーブルに保存
n 攻撃成功確率:1