Evaluating QUIC's "oracle access" to the peer's randomness
Défense de mémoire - Stéphane GLIBERT
Date : 03/09/2026 10:00 - 03/09/2026 12:00
Lieu : Salle académique
Orateur(s) : Stéphane GLIBERT
Organisateur(s) : Sara Medugno
Résumé
QUIC est un protocole de transport sécurisé conçu comme une alternative moderne à TCP. Bien qu’il ne soit pas intrinsèquement vulnérable à une fuite de valeurs aléatoires, plusieurs de ses mécanismes exposent des valeurs générées par le serveur et destinées à être imprévisibles. Cette étude évalue dans quelle mesure ces mécanismes peuvent amplifier les conséquences, sur le plan de la sécurité, de l’utilisation d’un générateur cryptographiquement sûr de nombres aléatoires (CSRNG) déjà compromis ou insuffisamment sécurisé.
Quatre méthodes de collecte sont évaluées expérimentalement sur cinq implémentations de QUIC : l’extraction de la valeur aléatoire du ServerHello TLS transporté dans les paquets QUIC Initial, la collecte des identifiants de connexion générés par le serveur, le déclenchement de trames PATH_CHALLENGE au moyen de migrations simulées, et la récupération de la partie imprévisible des paquets STATELESS_RESET. Pour chaque méthode, le débit atteignable, la consommation de ressources et les limitations propres à chaque implémentation sont évalués et comparés à des établissements répétés de connexions TCP+TLS.
Les résultats mettent en évidence des différences importantes entre les mécanismes et les implémentations, certaines méthodes propres à QUIC exposant nettement plus de valeurs aléatoires que la référence TCP+TLS.
Abstract
QUIC is a secure transport protocol designed as a modern alternative to TCP. Although it is not inherently vulnerable to randomness leakage, several of its mechanisms expose server-generated values intended to be unpredictable. This study evaluates how these mechanisms may amplify the security consequences of relying on a cryptographically secure random number generator (CSRNG) that is already compromised or insufficiently secure.
Four harvesting methods are experimentally evaluated across five QUIC implementations: extracting the random value from the TLS ServerHello carried in QUIC Initial packets, collecting server-issued Connection IDs, triggering PATH_CHALLENGE frames through simulated migrations, and recovering the unpredictable portion of STATELESS_RESET packets. For each method, the achievable bandwidth, resource consumption, and implementationspecific limitations are assessed and compared with repeated TCP+TLS handshakes.
The results reveal substantial differences between mechanisms and implementations, with some QUIC-specific methods exposing significantly more randomness than the TCP+TLS baseline.
Contact :
Sara Medugno
-
sara.medugno@unamur.be
Télecharger :
vCal