$\require{mediawiki-texvc}$

연합인증

연합인증 가입 기관의 연구자들은 소속기관의 인증정보(ID와 암호)를 이용해 다른 대학, 연구기관, 서비스 공급자의 다양한 온라인 자원과 연구 데이터를 이용할 수 있습니다.

이는 여행자가 자국에서 발행 받은 여권으로 세계 각국을 자유롭게 여행할 수 있는 것과 같습니다.

연합인증으로 이용이 가능한 서비스는 NTIS, DataON, Edison, Kafe, Webinar 등이 있습니다.

한번의 인증절차만으로 연합인증 가입 서비스에 추가 로그인 없이 이용이 가능합니다.

다만, 연합인증을 위해서는 최초 1회만 인증 절차가 필요합니다. (회원이 아닐 경우 회원 가입이 필요합니다.)

연합인증 절차는 다음과 같습니다.

최초이용시에는
ScienceON에 로그인 → 연합인증 서비스 접속 → 로그인 (본인 확인 또는 회원가입) → 서비스 이용

그 이후에는
ScienceON 로그인 → 연합인증 서비스 접속 → 서비스 이용

연합인증을 활용하시면 KISTI가 제공하는 다양한 서비스를 편리하게 이용하실 수 있습니다.

패스워드 매니저의 클라이언트-서버 통신 취약점 분석
Security Vulnerabilities of Client-Server Communications of Password Managers 원문보기

情報保護學會論文誌 = Journal of the Korea Institute of Information Security and Cryptology, v.30 no.1, 2020년, pp.17 - 27  

홍승희 (서강대학교) ,  소재우 (서강대학교) ,  정혜라 (서강대학교)

초록

웹사이트 로그인 정보 및 결제 정보들을 편리하게 관리하기 위해 패스워드 매니저를 이용하는 사용자가 증가하고 있다. 패스워드 매니저는 사용자의 웹사이트 로그인 정보 및 결제 정보들을 서버상에 암호화하여 저장하고, 사용자는 서버에 접속하여 패스워드 정보들을 수신하여 사용한다. 따라서, 공격자가 패스워드 매니저와 서버와의 통신 메시지를 스니핑하여 메시지 내용을 해독할 수 있거나, 또는 공격자가 사용자의 메모리 정보를 탈취하여 메시지 내용을 해독할 수 있으면, 사용자의 모든 패스워드 정보가 노출되는 심각한 문제가 발생한다. 본 논문에서는 주요 패스워드 매니저들의 클라이언트-서버 통신 및 암호 방법을 분석하고, 클라이언트-서버 통신에 심각한 취약점이 있음을 보인다.

Abstract AI-Helper 아이콘AI-Helper

Many users are using password managers in order to conveniently manage several usernames and passwords needed to access the web sites. The password manager encrypts and stores several passwords on the server, and the user accesses the server to receive the password information. Thus, if an attacker ...

주제어

표/그림 (21)

AI 본문요약
AI-Helper 아이콘 AI-Helper

* AI 자동 식별 결과로 적합하지 않은 문장이 있을 수 있으니, 이용에 유의하시기 바랍니다.

문제 정의

  • 이 중에서 널리 사용하고 있는 상용 패스워드 매니저 프로그램들은 Lastpass, Keeper Security, Dashlane 이며[18, 19], 그 중에서 LastPass 프로그램은 61,000개의 기업에서 사용하고 있고, 2020년 1월 기준 크롬 웹스토어에서 가장 많이 다운로드된 패스워드 매니저이며, 구글 플레이에서 가장 많은 리뷰 숫자를 보인 프로그램이다[19-21]. 본 논문에서는 LastPass 패스워드 매니저의 서버와의 통신 취약점을 분석한다. 2019년 12월 기준으로 국내 데스크탑 환경에서 웹브라우저 점유율은 크롬 브라우저가 70.
  • 본 논문에서는 널리 사용하고 있는 상용 패스워드 매니저인 LastPass와 대표적인 오픈 소스 패스워드 매니저인 KeePass의 클라이언트-서버 통신 취약점을 분석하였다. LastPass 프로그램은 서버와의 통신에서 암호화된 HTTPS 프로토콜을 사용함으로써 인터넷 스니핑 공격을 방어하였지만, 컴퓨터 메모리에 메시지 내용을 남겨둠으로써 메모리 공격에 취약하였다.
  • 메모리 공격으로 공격자는 메모리에 남겨진 HTTP 메시지 내용을 탈취할 수 있다. 본 논문에서는 메모리 공격으로 사용자의 비밀 정보를 복호화하는 과정을 보인다.
  • 본 논문은 널리 사용하고 있는 상용 패스워드 매니저와 오픈 소스 패스워드 매니저 한 개씩을 대상으로 취약점을 분석하였지만, 해당 취약점은 다른 패스워드 매니저들에도 공통적으로 적용될 수 있는 일반적인 것이다. 본 논문에서 확인한 패스워드 매니저의 클라이언트-서버 통신 취약점을 해결하기 위해서는 첫째, 통신 메시지 내용이 공격자에게 노출되지 않도록 스니핑 및 중간자 공격에 안전한 전송 계층 보안 프로토콜을 사용하여야 하며, 둘째, 통신 메시지 내용을 메모리에 저장할 때는 암호화하여 저장하거나 메모리 내용을 즉각 삭제하는 등 메모리 공격에 안전하여야 한다.
  • 본 논문은 패스워드 매니저와 서버 간의 통신 및 암호화 과정을 분석하여 보안 취약점이 있음을 밝히고, 공격 시험을 통해 사용자의 웹사이트별 로그인 정보를 복호화할 수 있음을 보인다. 본 논문의 구성은 다음과 같다.

가설 설정

  • 옵션을 선택하면 사용자 로컬 컴퓨터에 저장하고, 옵션을 선택하지 않으면 서버에 저장한다. 본 논문에서는 옵션을 선택하지 않는 것으로 가정한다.
본문요약 정보가 도움이 되었나요?

질의응답

핵심어 질문 논문에서 추출한 답변
LastPass 클라이언트 프로그램은 로그인이 완료되면 서버로부터 무엇을 수신하여 로컬 컴퓨터에 저장하는가? LastPass 클라이언트 프로그램은 로그인이 완료되면, 서버로부터 사용자 비밀 정보 데이터베이스를 수신하여 로컬 컴퓨터에 저장한다. 데이터베이스가 저장되는 파일 경로는 브라우저에 따라 다르며 크롬, 인터넷 익스플로러, 파이어폭스 브라우저는 Table 1에 기술한 바와 같다.
LastPass와 서버 간의 송수신 과정에서 LastPass는 서버로 보내는 요청 메시지에 무엇을 포함하여 전송하는가? 4는 LastPass와 서버 간의 송수신 과정을 보인다. 사용자 컴퓨터에 설치된 LastPass는 서버로 보내는 요청 메시지에 사용자의 아이디와 마스터 패스워드의 해쉬값을 포함하여 전송한다. 서버는 클라이언트가 보낸 요청 메시지의 아이디와 패스워드를 확인한 후, 클라이언트에 보내는 응답 메시지에 사용자의 비밀 정보 데이터베이스를 복호화할 수 있는 “pwdeckey”를 포함하여 전송한다.
LastPass은 무엇에 따라 사용자의 비밀 정보 데이터베이스 저장 위치를 달리하는가? LastPass는 Fig. 2와 같은 로그인 화면에서 “암호 기억” 옵션에 따라 사용자의 비밀 정보 데이터베이스 저장 위치를 달리한다[23]. 옵션을 선택하면 사용자 로컬 컴퓨터에 저장하고, 옵션을 선택하지 않으면 서버에 저장한다.
질의응답 정보가 도움이 되었나요?

참고문헌 (32)

  1. J. Bonneau, C. Herley, P. C. van Oorschot, and F. Stajano, "The quest to replace passwords: A framework for comparative evaluation of web authentication schemes," in Proc. IEEE Symposium on Security and Privacy, pp. 553-567, May 2012. 

  2. ResearchAndMarcket, "Global password management market to 2024," https://www.researchandmarkets.com/reports/4773624, Jun. 2019. 

  3. ResearchAndMarcket, "Password management market - Growth, trends, and forecast (2020-2025)," https://www.mordorintelligence.com/industry-reports/password-management-market, Jan. 2020. 

  4. P. Gasti and K. B. Rasmussen, "On the security of password manager database formats," in Proc. European Symposium on Research in Computer Security, pp. 770-787, Sep. 2012. 

  5. S. Kim and H. Kim, "Security analysis of password managers," Review of Korea Institute of Information Security and Cryptology, vol. 28, no. 1, pp. 36-42, Feb. 2018. 

  6. H. Jeong and J. So, "Security of password vaults of password managers," Journal of the Korea Institute of Information Security and Cryptology, vol. 28, no. 5, pp. 1047-1057, Oct. 2018. 

  7. M. Golla, B. Beuscher, and M. Durmuth, "On the security of cracking-resistant password vaults," in Proc. ACM SIGSAC Conference on Computer and Communications Security (CCS), pp. 1230-1241, Oct. 2016. 

  8. D. Silver, S. Jana, D. Boneh, E. Chen, and C. Jackson, "Password managers: Attacks and defenses," in Proc. USENIX Security Symposium, pp. 449-464, Aug. 2014. 

  9. Z. Li, W. He, D. Akhawe, and D. Song, "The emperor's new password manager: Security analysis of web-based password managers," in Proc. USENIX Security Symposium, pp. 465-479, Aug. 2014. 

  10. X. Li and Y. Xue, "A survey on server-side approaches to securing web applications," ACM Computing Surveys, vol. 46, no. 4, pp. 1-29, Apr. 2014. 

  11. R. Zhao and C. Yue, "All your browser-saved passwords could belong to us: A security analysis and a cloud-based new design," in Proc. ACM conference on Data and Application Security and Privacy, pp. 333-340, Feb. 2013. 

  12. M. Vigo and A. Garcia, "Even the Last Pass will be gone, deal with it," Black Hat Europe 2015. 

  13. J. Gray, V. N. L, Franqueira, and Y. Yu, "Forensically-sound analysis of security risks of using local password managers," in Proc. International Requirements Engineering Conference Workshops, pp. 1-8, Sep. 2016. 

  14. H. Zhang, J. Hong, and J. Hu, "Analysis of encryption mechanism in KeePass Password Safe 2.30," in Proc. IEEE International Conference on Anti-counterfeiting, Security, and Identification (ASID), pp. 43-46, Sep. 2016. 

  15. Asecurelife, "Best password manager for stroing, secure passwords," https://www.asecurelife.com/best-password-manager/, Dec. 2019. 

  16. T. Ferrill, "The 6 best password managers," CSO news, https://www.csoonline.com/article/3198507/the-6-best-password-managers.html, Jul, 2019. 

  17. N. J. Rubenking, "The best password managers for 2020," PC Reviews, https://www.pcmag.com/roundup/300318/the-best-password-managers, Dec. 2019. 

  18. Tom's guide, "Best password managers 2020," https://www.tomsguide.com/us/best-password-managers,review-3785.html, Dec. 2019. 

  19. Google Play, "LastPass password manager," https://play.google.com/store/apps/details?idcom.lastpass.lpandroid&hlko, Jan. 2020. 

  20. LastPass, "LastPass Homepage," https://www.lastpass.com/, Jan. 2020. 

  21. Chrome Web store, "LastPass: Free password manager," https://chrome.google.com/webstore/detail/lastpass-freepassword-ma/hdokiejnpimakedhajhdlcegeplioahd?hlko, Jan. 2020. 

  22. Statcounter, "Desktop browser market share in republic of korea - December 2019," https://gs.statcounter.com/browser-market-share/desktop/south-korea, Jan. 2020 

  23. LastPass, "Technical whitepaper," http://enterprise.lastpass.com, pp. 1-20, Mar. 2018. 

  24. SQLite, "DB browser for SQLite," http://sqlitebrowser.org, Mar. 2018. 

  25. Softcows, "Quick memory editor," http://softcows.com, Mar. 2018. 

  26. G. McDonald, "Proecess dump," GitHub, https://github.com/glmcdona/Process-Dump, Apr. 2019. 

  27. KeePass Password Safe, "KeePass password safe," https://keepass.info, Apr. 2018. 

  28. KeePass, "Awards/ratings - Keepass," http://keepass.info/ratings.html, Sep, 2015. 

  29. KeePassHttp, "KeePass plugin to expose password entries securely over HTTP," https://github.com/pfn/keepasshttp/, May 2017. 

  30. PassIFox and chromeIPass, "Extensions to allow Chrome and Firefox," https://github.com/pfn/passifox, Feb. 2018. 

  31. KeePassHttp-Connector, "Extension to allow Chrome and Firefox," https://github.com/smorks/keepasshttp-connector, Aug. 2019. 

  32. mh-nexus, "HxD - Freeware Hex editor and disk editor," https://mh-nexus.de/en/hxd, May 2018. 

저자의 다른 논문 :

관련 콘텐츠

오픈액세스(OA) 유형

FREE

Free Access. 출판사/학술단체 등이 허락한 무료 공개 사이트를 통해 자유로운 이용이 가능한 논문

이 논문과 함께 이용한 콘텐츠

저작권 관리 안내
섹션별 컨텐츠 바로가기

AI-Helper ※ AI-Helper는 오픈소스 모델을 사용합니다.

AI-Helper 아이콘
AI-Helper
안녕하세요, AI-Helper입니다. 좌측 "선택된 텍스트"에서 텍스트를 선택하여 요약, 번역, 용어설명을 실행하세요.
※ AI-Helper는 부적절한 답변을 할 수 있습니다.

선택된 텍스트

맨위로