日本語版
最新ニュース
世界

巧妙なウェブタイミング攻撃はますます使いやすくなり、悪用されやすくなっている

研究者たちは、さまざまなリクエストが満たされるまでの時間を測定し、わずかな違いから情報(および潜在的な弱点)を推測することで、ウェブサイトの内部動作に関する隠れた情報を収集できることを長い間知っていました。このような「ウェブタイミング攻撃」は何年も前から説明されてきましたが、理論上は機能していても、実際の攻撃者が実際に使用するには複雑すぎることがよくあります。しかし、今週ラスベガスで開催されたブラックハットセキュリティカンファレンスで、ある研究者は次のように警告しました。 ウェブタイミング攻撃は実際に実行可能である そして搾取されるのにふさわしい状態です。ウェブ アプリケーション セキュリティ企業 PortSwigger の研究ディレクター、James Kettle 氏は、ウェブサイトの 3 つの異なるカテゴリの脆弱性を暴くために使用できる一連のウェブ タイミング攻撃手法を開発した。同氏は、バグ報奨金プログラムを提供している 30,000 の実際のウェブサイトをコンパイルしたテスト環境を使用して、この手法を検証した。同氏によると、この研究の目的は、ウェブ タイミング攻撃で配信できる情報の種類を概念的に把握すれば、その攻撃をより実行可能になることを示すことだという。「私はいつもタイミング攻撃の研究を避けてきました。なぜなら、それは評判のあるテーマだからです」とケトル氏は言う。「誰もがその研究をし、その研究は実用的だと言いますが、実際にタイミング攻撃を実生活で使用している人は誰もいないようです。では、それはどの程度実用的でしょうか。この研究によって、このようなものが今日実際に機能していることを人々に示し、考えてもらうことを期待しています。」ケトルは、2020年に発表された「時代を超えたタイミング攻撃2020年の研究では、一般的な問題の解決を目指して取り組んだ「ネットワーク ジッター」という論文が発表されました。この論文の名称は「ネットワーク ジッター」と呼ばれ、ネットワーク上で信号が送信されてから受信されるまでの時間遅延を指します。これらの変動はタイミング測定に影響しますが、タイミング攻撃用に測定される Web サーバーの処理とは無関係であるため、測定値を歪める可能性があります。ただし、2020年の研究では、ユビキタス HTTP/2 ネットワーク プロトコルを介してリクエストを送信する場合、2 つのリクエストを 1 つの TCP 通信パケットにまとめることができるため、両方のリクエストが同時にサーバーに到着したことが分かると指摘されています。その後、HTTP/2 の設計により、処理時間が短い方が最初、処理時間が長い方が 2 番目になるように応答が順序付けられて返されます。これにより、対象の Web サーバーに関する追加の知識を必要とせずに、システム上のタイミングに関する信頼性の高い客観的な情報が得られます。これが「タイムレス タイミング攻撃」です。ウェブタイミング攻撃は、「サイドチャンネルケトル氏は、ネットワーク ノイズを減らす「タイムレス タイミング攻撃」という手法を改良し、サーバー関連のノイズに関する同様の問題にも対処して、より正確で信頼性の高い測定ができるようにした。その後、タイミング攻撃を利用して、通常は開発者や悪意のある人物には見つけにくいものの、タイミング測定で漏れる情報で明らかになる、ウェブサイト内の目に見えないコーディング エラーや欠陥を探し始めた。ケトル氏は、タイミング攻撃を利用して攻撃の隠れた足掛かりを見つけるだけでなく、悪用可能な他の 2 つの一般的な…

巧妙なウェブタイミング攻撃はますます使いやすくなり、悪用されやすくなっている

1723154343
2024-08-08 21:19:16

研究者たちは、さまざまなリクエストが満たされるまでの時間を測定し、わずかな違いから情報(および潜在的な弱点)を推測することで、ウェブサイトの内部動作に関する隠れた情報を収集できることを長い間知っていました。このような「ウェブタイミング攻撃」は何年も前から説明されてきましたが、理論上は機能していても、実際の攻撃者が実際に使用するには複雑すぎることがよくあります。しかし、今週ラスベガスで開催されたブラックハットセキュリティカンファレンスで、ある研究者は次のように警告しました。 ウェブタイミング攻撃は実際に実行可能である そして搾取されるのにふさわしい状態です。

ウェブ アプリケーション セキュリティ企業 PortSwigger の研究ディレクター、James Kettle 氏は、ウェブサイトの 3 つの異なるカテゴリの脆弱性を暴くために使用できる一連のウェブ タイミング攻撃手法を開発した。同氏は、バグ報奨金プログラムを提供している 30,000 の実際のウェブサイトをコンパイルしたテスト環境を使用して、この手法を検証した。同氏によると、この研究の目的は、ウェブ タイミング攻撃で配信できる情報の種類を概念的に把握すれば、その攻撃をより実行可能になることを示すことだという。

「私はいつもタイミング攻撃の研究を避けてきました。なぜなら、それは評判のあるテーマだからです」とケトル氏は言う。「誰もがその研究をし、その研究は実用的だと言いますが、実際にタイミング攻撃を実生活で使用している人は誰もいないようです。では、それはどの程度実用的でしょうか。この研究によって、このようなものが今日実際に機能していることを人々に示し、考えてもらうことを期待しています。」

ケトルは、2020年に発表された「時代を超えたタイミング攻撃2020年の研究では、一般的な問題の解決を目指して取り組んだ「ネットワーク ジッター」という論文が発表されました。この論文の名称は「ネットワーク ジッター」と呼ばれ、ネットワーク上で信号が送信されてから受信されるまでの時間遅延を指します。これらの変動はタイミング測定に影響しますが、タイミング攻撃用に測定される Web サーバーの処理とは無関係であるため、測定値を歪める可能性があります。ただし、2020年の研究では、ユビキタス HTTP/2 ネットワーク プロトコルを介してリクエストを送信する場合、2 つのリクエストを 1 つの TCP 通信パケットにまとめることができるため、両方のリクエストが同時にサーバーに到着したことが分かると指摘されています。その後、HTTP/2 の設計により、処理時間が短い方が最初、処理時間が長い方が 2 番目になるように応答が順序付けられて返されます。これにより、対象の Web サーバーに関する追加の知識を必要とせずに、システム上のタイミングに関する信頼性の高い客観的な情報が得られます。これが「タイムレス タイミング攻撃」です。

ウェブタイミング攻撃は、「サイドチャンネルケトル氏は、ネットワーク ノイズを減らす「タイムレス タイミング攻撃」という手法を改良し、サーバー関連のノイズに関する同様の問題にも対処して、より正確で信頼性の高い測定ができるようにした。その後、タイミング攻撃を利用して、通常は開発者や悪意のある人物には見つけにくいものの、タイミング測定で漏れる情報で明らかになる、ウェブサイト内の目に見えないコーディング エラーや欠陥を探し始めた。

ケトル氏は、タイミング攻撃を利用して攻撃の隠れた足掛かりを見つけるだけでなく、悪用可能な他の 2 つの一般的な Web バグを検出する効果的な手法も開発しました。1 つはサーバー側インジェクション脆弱性と呼ばれ、攻撃者が悪意のあるコードを導入してコマンドを送信し、アクセスできないはずのデータにアクセスできるようにします。もう 1 つは、誤って構成されたリバース プロキシと呼ばれ、システムへの意図しないアクセスを可能にします。

水曜日の Black Hat でのプレゼンテーションで、Kettle 氏は、Web タイミング攻撃を使用して設定ミスを発見し、最終的にターゲットの Web アプリケーション ファイアウォールを回避する方法を実演しました。

「この逆プロキシの設定ミスを見つけたら、ファイアウォールを迂回するだけです」と彼は講演前にWIREDに語った。「これらのリモートプロキシを見つけてしまえば、実行するのはまったく簡単です。タイミング攻撃は、これらの問題を見つけるのに有効です。」

講演と並行して、ケトル氏はオープンソースの脆弱性スキャンツール「 パラメータマイナーこのツールは、ケトル氏の雇用主であるPortSwiggerが開発した、人気のウェブアプリケーションセキュリティ評価プラットフォームBurp Suiteの拡張機能です。ケトル氏は、ウェブタイミング攻撃の有用性についての認識を高めたいと考えていますが、人々が基本的な概念を理解していない場合でも、この手法が防御に活用されるようにしたいと考えています。

「私はこれらの新機能をすべて Param Miner に統合しました。これにより、このツールについて何も知らない人でもこのツールを実行して、これらの脆弱性のいくつかを発見できるようになります」と Kettle 氏は言います。「このツールは、他の方法では見逃していたであろうものを人々に示しています。」

#巧妙なウェブタイミング攻撃はますます使いやすくなり悪用されやすくなっている

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。