1720637214
2024-07-10 18:43:59
インターネット上のさまざまなデバイスは、数十年前のシステムを実行しているため、エンドポイントの乗っ取りに対して脆弱になる可能性があります。 暗号化 専門家らは、このプロトコルは危険だと警告している。
学術研究者の Sharon Goldberg、Miro Haller、Nadia Heninger、Mike Milano、Dan Shumow、Marc Stevens、Adam Suhl は最近、90 社のベンダーが製造した産業用コントローラ、通信サービスなどの複数のデバイスが、1991 年に初めて導入された Remote Authentication Dial-In User Service (略して RADIUS) 上で現在も動作している仕組みを詳述した論文を発表しました。
RADIUS は、ネットワーク サービスに接続して使用するユーザーに対して、集中的な認証、承認、アカウンティング (AAA) 管理を提供するネットワーク プロトコルです。リモート ユーザーを認証してネットワークへのアクセスを許可し、そのユーザーのアクションが確実に記録および監視されるようにするために開発されました。
MD5の苦悩
ユーザーがネットワークに接続しようとすると、RADIUS サーバーにリクエストが送信され、ユーザー名やパスワードなどの資格情報をデータベースと照合してユーザーの ID が検証されます。資格情報が正しい場合、RADIUS サーバーはユーザーにネットワークへのアクセスを許可し、付与されるアクセス レベルを指定します。また、セッションの期間やアクセスしたリソースなど、ユーザーのアクティビティの記録も保持します。
RADIUS は数十年前から存在していますが、VPN アクセス、DSL およびファイバー、Wi-Fi および 802.1X 認証、2G および 3G ローミング、5G データ ネットワーク名認証、モバイル データ オフロードなどに今でも使用されています。
「RADIUS プロトコルの核心は、現代の安全な暗号設計よりも古いものです」と研究者らは論文で述べています。「驚くべきことに、2004 年に Wang らが MD5 ハッシュ衝突を実証してから 20 年が経ちましたが、RADIUS は MD5 を削除するように更新されていません。実際、RADIUS は現代のネットワークに広く普及しているにもかかわらず、セキュリティ分析がほとんど行われていないようです。」
MD5 は広く使用されていた暗号化ハッシュ関数でしたが、時間の経過とともに欠陥があることが判明したため、2012 年以降は段階的に廃止されてきました。
現在、研究者らは、90 社のベンダーの多くがすでに短期的な修正を実施しており、現在は長期的な解決策に取り組んでいると述べている。
TechRadar Pro のその他の記事
#この憂慮すべきサイバー攻撃はインターネット全体を支える重要なプロトコルの1つを標的にしている