What is QUIC Protocol???
QUIC Protocol = (Quick UDP Internet Connections) [빠른 UDP Protocol]
QUIC Protocol은 2012년 구글에서 만든 프로토콜입니다. HTTPS 프로토콜은 TCP/IP와 TLS Layer가 나누어져 있어서 불필요한 Round-Trip-Time(RTT)가 발생했는데, QUIC은 이 과정을 UDP 위에서 한 번의 Round-Trip으로 구현해서 효율성을 높히게 됐습니다.
QUIC Protocol은 구글에서 사용되는 크롬,유튜브 그리고 구글 사내망에서도 사용됩니다. 구글이 조사한 결과로는 전세계 7%가 QUIC Protocol을 사용한다고 합니다.
QUIC 장점
1. UDP 위에서 동작하기 때문에 3-way-hand-shake가 필요 없기 때문에 연결 속도가 빨라지고 TLS 암호화도 1번의 왕복으로 처리 되면서 HTTP 트래픽에서 성능이 크게 개선됩니다.
2. TLS 1.3을 기본으로 사용하여 TCP와 TLS의 기능을 결합합니다. 전송 계층에서 추가적인 보안 설정이 필요하지 않고 MITM Attack에 대한 방어가 강력하게 됩니다.
3. 연결 중에 네트워크가 바뀌어도 세션이 유지되니다. 그래서 모바일 환경에 매우 유용하게 사용됩니다.
QUIC 단점
1. UDP을 사용하기 때문에 방화벽에서 제어, 분석이 어려울 수 있습니다. 일부 네트워크 환경은 TCP 기반의 트래픽 제어에 맞춰있기 때문에 UDP 기반의 QUIC 트래픽을 허용하지 않을 경우도 있습니다.
2. 다른 프로토콜보다 상대적으로 새로운 프로토콜이기 때문에 모든 네트워크 장비에 완벽하게 지원되지 않을 수 있습니다. 특히 SW 업데이트가 느린 IoT 기기는 QUIC를 지원하지 않을 수 있습니다.
Vulnerabilities in QUIC
KISA 5월 보안 공지를 보게 되면 Microsoft QUIC 서비스 거부 취약성에 대한 CVE-2024-26190가 있습니다.
근데 왜 구글이 만들었는데 Mircosoft가 나오지? 라는 의문이 생기실겁니다.
Mircosoft 는 QUIC의 장점을 가지고 Azure 같은 자사 제품들에 통합하게 되고 웹 브라우징과 안정적인 연결을 제공할 수 있기 때문에 Mircosoft Edge 같은 브라우저나 Azure 같은 클라우드 서비으세 사용하게 됐습니다.
취약점 내용
이 취약점은 잘못된 QUIC 패킷 처리로 인해 발생하는 bof 문제로 공격자가 악의적으로 조작한 QUIC Packet을 전송하면 대상 시스템이 충돌하게 되면서 응답하지 않게 됩니다. 이로 인해서 웹 서버나 네트워크 시스템이 비정상적으로 종료되면서 큰 장애를 일으키게 됩니다.
대응 방법
Microsoft에서 제공하는 보안 패치를 적용하게 하면 됩니다.
ex) KB5035853, KB5035857
추가적인 대응을 하기 위해 의심스러운 QUIC Packet을 감지하기 위해 네트워크 트래픽을 모니터링하는 것이 가장 정확합니다.
Comment
Youtube와 같은 데이터를 보내는데 있어서 특화된 프로토콜이여서 공부하게 됐는데 위에 설명한 취약점말고 다양하게 많았습니다. 하지만 구글에서 만든 프로토콜이여서 신기한 따름이었습니다.
References
https://dl.acm.org/doi/10.1145/2695664.2695706
https://ieeexplore.ieee.org/document/10253830
Shrink: Identification of Encrypted Video Traffic Based on QUIC
With the increasing prevalence of network videos, video traffic has become a significant portion of overall network traffic. Due to the presence of harmful content such as pornography and violence in network videos, network monitoring is necessary. However
ieeexplore.ieee.org
https://www.ndss-symposium.org/ndss-paper/quicforge-client-side-request-forgery-in-quic/
QUICforge: Client-side Request Forgery in QUIC - NDSS Symposium
Yuri Gbur (Technische Universität Berlin), Florian Tschorsch (Technische Universität Berlin) The QUIC protocol is gaining more and more traction through its recent standardization and the rising interest by various big tech companies, developing new impl
www.ndss-symposium.org
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-26190
Security Update Guide - Microsoft Security Response Center
msrc.microsoft.com