যদি শোষিত হয়, এই ত্রুটিগুলি আক্রমণকারীদের সংবেদনশীল তথ্যে অননুমোদিত অ্যাক্সেস পেতে বা সাধারণত সমস্যা সৃষ্টি করতে পারে
কয়েক দিন আগে. এমনই খবর প্রকাশ করা হয় un Equipo গবেষকদের দে লা বিশ্ববিদ্যালয় সান দিয়েগোতে ক্যালিফোর্নিয়া থেকে দেখিয়েছে ধারণক্ষমতা de পুনরায় তৈরি করা লাস চাবি আরএসএ হোস্ট প্রাইভেট এর একটি সার্ভার , SSH মাধ্যমে বিশ্লেষণ নিষ্ক্রিয় SSH ট্রাফিকের।
প্রকাশিত গবেষণা দেখান Que যখন ডিজিটাল স্বাক্ষর ব্যবহার করা হয় উপর ভিত্তি করে অ্যালগরিদম SSH-এ RSA, তাদের একসাথে বাঁধেQues যা ল্যাটিস পদ্ধতি ব্যবহার করে (ফল্ট অ্যাটাক) জন্য পুনরায় তৈরি করা la চাবি ব্যক্তিগত RSA তার উপযুক্ত জন্য ডিজিটাল স্বাক্ষর কেস de একটি Falla de সফটওয়্যার বা স্বাক্ষর গণনা প্রক্রিয়া চলাকালীন হার্ডওয়্যার. দ্য সারমর্ম পদ্ধতি হল Que al তুলনা সঠিক এবং ভুল RSA ডিজিটাল স্বাক্ষর, আপনি করতে পারেন নির্ধারণ করতে সবচেয়ে সাধারণ ভাজক, এইভাবে উৎপন্ন ইউএনও ব্যবহৃত মৌলিক সংখ্যার জন্য জেনারেট la চাবি.
RSA এনক্রিপশন একটি বড় সংখ্যার সূচক অপারেশনের উপর ভিত্তি করে, যখন পাবলিক কী মডুলাস এবং ডিগ্রি ধারণ করে। মডিউলটি দুটি এলোমেলো মৌলিক সংখ্যা থেকে গঠিত, যা শুধুমাত্র ব্যক্তিগত কী-এর মালিকই জানেন। আক্রমণটি চীনা অবশিষ্ট উপপাদ্য এবং PKCS#1 v1.5 এর মতো নির্ধারক প্যাডিং স্কিম ব্যবহার করে RSA বাস্তবায়নে প্রয়োগ করা যেতে পারে।
সার্ভারে আক্রমণ করা যেতে পারে যেখানে, আক্রমণকারীর পরিস্থিতি বা কর্মের সংমিশ্রণের কারণে, একটি SSH সংযোগ স্থাপন করার সময় ডিজিটাল স্বাক্ষর গণনার সময় ব্যর্থতা ঘটতে পারে। ব্যর্থতা হতে পারে সফ্টওয়্যার (গাণিতিক ক্রিয়াকলাপের ভুল সম্পাদন, মেমরির দুর্নীতি) বা হার্ডওয়্যার (NVRAM এবং DRAM-এর অপারেশনে ত্রুটি বা পাওয়ার বিভ্রাটের সময় ব্যর্থতা)।
ব্যর্থতাকে উদ্দীপিত করার বিকল্পগুলির মধ্যে একটি হতে পারে রোহ্যামার ক্লাস আক্রমণ, যা অন্যান্য জিনিসের মধ্যে, দূর থেকে অনুমতি দেয় বা ব্রাউজারে জাভাস্ক্রিপ্ট কোড প্রক্রিয়া করার সময় পৃথক মেমরি বিট বিষয়বস্তু বিকৃতি অর্জন প্রতিবেশীদের কাছ থেকে তথ্যের নিবিড় চক্রাকার পড়ার সময়। মেমরি কোষ। ব্যর্থতা ঘটানোর আরেকটি বিকল্প হতে পারে দুর্বলতার শোষণ যা বাফার ওভারফ্লো এবং মেমরির কী সহ ডেটা দুর্নীতির কারণ।
আক্রমণ চালানোর জন্য, SSH সার্ভারে বৈধ সংযোগগুলি নিষ্ক্রিয়ভাবে নিরীক্ষণ করা যথেষ্ট যতক্ষণ না ট্রাফিকের মধ্যে একটি ত্রুটিপূর্ণ ডিজিটাল স্বাক্ষর চিহ্নিত করা হয়, যা RSA প্রাইভেট কী পুনর্গঠনের জন্য তথ্যের উৎস হিসেবে ব্যবহার করা যেতে পারে। হোস্টের RSA কী পুনরায় তৈরি করার পরে, একজন আক্রমণকারী একটি MITM আক্রমণ ব্যবহার করে নীরবে অনুরোধগুলিকে একটি ভুয়া হোস্টের কাছে রিডাইরেক্ট করতে পারে যা একটি আপস করা SSH সার্ভার হিসাবে জাহির করে এবং এই সার্ভারে প্রেরিত ডেটা আটকাতে পারে।
SSH প্রোটোকল ব্যবহারের সাথে যুক্ত আনুমানিক 5200 বিলিয়ন রেকর্ড অন্তর্ভুক্ত করে আটকানো নেটওয়ার্ক ডেটার একটি সংগ্রহ পরীক্ষা করে, গবেষকরা SSH সেশনের আলোচনার সময় ব্যবহৃত প্রায় 3200 বিলিয়ন পাবলিক হোস্ট কী এবং ডিজিটাল স্বাক্ষর চিহ্নিত করেছেন। এর মধ্যে, RSA অ্যালগরিদম ব্যবহার করে 1.200 বিলিয়ন (39,1%) তৈরি করা হয়েছিল।
গবেষকদের দল উল্লেখ করেছে যে:
593671 ক্ষেত্রে (0,048%) RSA স্বাক্ষরটি দূষিত হয়েছিল এবং যাচাই করা যায়নি, যখন 4962 ব্যর্থ স্বাক্ষরের জন্য, আমরা পরিচিত পাবলিক কী থেকে ব্যক্তিগত কী নির্ধারণ করতে ল্যাটিস ফ্যাক্টরাইজেশন পদ্ধতি ব্যবহার করতে সক্ষম হয়েছি, যার ফলে 189টি অনন্য RSA পুনর্গঠন হয়েছে কী জোড়া (অনেক ক্ষেত্রে, একই ব্যর্থ কী এবং ডিভাইসগুলি বিভিন্ন দূষিত স্বাক্ষর তৈরি করতে ব্যবহৃত হয়েছিল)। কীগুলি পুনরায় তৈরি করতে এটি প্রায় 26 CPU ঘন্টা সময় নিয়েছে৷
সমস্যাটি শুধুমাত্র SSH প্রোটোকলের নির্দিষ্ট বাস্তবায়নকে প্রভাবিত করে, প্রধানত এমবেডেড ডিভাইসে ব্যবহৃত হয়। উপরন্তু, এটি উল্লেখ করা হয়েছে যে OpenSSH এই সমস্যা দ্বারা প্রভাবিত হয় না কারণ এটি কী তৈরি করতে OpenSSL (বা LibreSSL) লাইব্রেরি ব্যবহার করে, যা 2001 সাল থেকে ত্রুটির আক্রমণ থেকে সুরক্ষিত।
অতিরিক্তভাবে, OpenSSH-এ, ssh-rsa ডিজিটাল স্বাক্ষর স্কিম (sha1-এর উপর ভিত্তি করে) 2020 সাল থেকে বাতিল করা হয়েছে এবং সংস্করণ 8.8-এ নিষ্ক্রিয় করা হয়েছে (rsa-sha2-256 এবং rsa-sha2-512 স্কিমগুলির জন্য সমর্থন রয়ে গেছে)। আক্রমণটি সম্ভাব্যভাবে IPsec প্রোটোকলের জন্য প্রযোজ্য হতে পারে, তবে গবেষকদের কাছে অনুশীলনে এই জাতীয় আক্রমণ নিশ্চিত করার জন্য পর্যাপ্ত পরীক্ষামূলক ডেটা ছিল না।
পরিশেষে, আপনি যদি এটি সম্পর্কে আরও জানতে সক্ষম হন তবে আপনি বিশদ বিবরণে পরামর্শ করতে পারেন নিম্নলিখিত লিঙ্ক.