Misbinding Raw Public Keys to Identities in TLS

Mariam Moustafa*, Mohit Sethi, Tuomas Aura

*Tämän työn vastaava kirjoittaja

Tutkimustuotos: Artikkeli kirjassa/konferenssijulkaisussaConference article in proceedingsScientificvertaisarvioitu

Abstrakti

The adoption of security protocols such as Transport Layer Security (TLS) has significantly improved the state of traffic encryption and integrity protection on the Internet. Despite rigorous analysis, vulnerabilities continue to emerge, sometimes due to fundamental flaws in the protocol specification. This paper examines the security of TLS when using Raw Public Key (RPK) authentication. This mode has not been as extensively studied as X.509 certificates and Pre-Shared Keys (PSK). We develop a formal model of TLS RPK using applied pi calculus and the ProVerif verification tool, revealing that the RPK mode is susceptible to identity misbinding attacks. Our contributions include formal models of TLS RPK with several mechanisms for binding the endpoint identity to its public key, verification results, practical scenarios demonstrating the misbinding attack, and recommendations for mitigating such vulnerabilities. These findings highlight the need for improved security measures in TLS RPK.

AlkuperäiskieliEnglanti
OtsikkoSecure IT Systems - 29th Nordic Conference, NordSec 2024, Proceedings
ToimittajatLeonardo Horn Iwaya, Liina Kamm, Leonardo Martucci, Tobias Pulls
KustantajaSpringer
Sivut62-79
Sivumäärä18
ISBN (elektroninen)978-3-031-79007-2
ISBN (painettu)978-3-031-79006-5
DOI - pysyväislinkit
TilaJulkaistu - 28 tammik. 2025
OKM-julkaisutyyppiA4 Artikkeli konferenssijulkaisussa
TapahtumaNordic Conference on Secure IT Systems - Karlstad, Ruotsi
Kesto: 6 marrask. 20247 marrask. 2024
Konferenssinumero: 29

Julkaisusarja

NimiLecture Notes in Computer Science (including subseries Lecture Notes in Artificial Intelligence and Lecture Notes in Bioinformatics)
KustantajaSpringer
Vuosikerta15396 LNCS
ISSN (painettu)0302-9743
ISSN (elektroninen)1611-3349

Conference

ConferenceNordic Conference on Secure IT Systems
LyhennettäNordSec
Maa/AlueRuotsi
KaupunkiKarlstad
Ajanjakso06/11/202407/11/2024

Sormenjälki

Sukella tutkimusaiheisiin 'Misbinding Raw Public Keys to Identities in TLS'. Ne muodostavat yhdessä ainutlaatuisen sormenjäljen.

Siteeraa tätä