X.509的系统化解析:以解析树根除安全问题
密码学与安全
2018-12-13 v1
摘要
X.509证书的解析与验证是一项关键任务,但其有效性一直明显不足,过去10年间实际攻击报告以稳定速率出现。本文中我们分析X.509标准并给出其文法描述,该描述有助于自动生成具有强终止保证、提供无歧义输入解析的解析器。我们报告了对整个IPv4空间上运行的HTTPS服务器的11M X.509证书转储进行分析的结果,显示21.5%的在用证书在句法上无效。我们将解析结果与7个广泛使用的TLS库进行比较,显示其中有631k至1,156k个句法不正确的证书被它们视为有效(5.7%–10.5%),包括具有安全关键性错误解析的实例。我们利用现有证书中发现的一个句法缺陷执行冒充攻击,证明了此类错误解析的关键性。
引用
@article{arxiv.1812.04959,
title = {Systematic Parsing of X.509: Eradicating Security Issues with a Parse Tree},
author = {Alessandro Barenghi and Nicholas Mainardi and Gerardo Pelosi},
journal= {arXiv preprint arXiv:1812.04959},
year = {2018}
}