De opdager en metode, der gør det muligt at genskabe RSA-nøgler ved at analysere SSH-forbindelser

sårbarhed

Hvis de udnyttes, kan disse fejl give angribere mulighed for at få uautoriseret adgang til følsomme oplysninger eller generelt forårsage problemer

Få dage siden. Det blev nyheden offentliggjort un equipo af forskere fra Universitet fra Californien i San Diego har vist kapacitet de genskabe den CLAVES RSA vært privat en server SSH gennem analysen passiv af SSH-trafikken.

Den offentliggjorte forskning at vise at når der anvendes digitale signaturer baseret på algoritme RSA i SSH, binder dem sammenats, der bruger Lattice-metoden (Fejlangreb) para genskabe la Clave privat RSA dens egnet para digitale signaturer i sag de en Falla de software eller hardware under signaturberegningsprocessen. Det essens af metoden er at al sammenligne korrekte og forkerte RSA digitale signaturer, kan du determinar den største almindelige divider, og dermed generere uno af de anvendte primtal para generere la Clave.

RSA-kryptering er baseret på eksponentieringsoperationen af ​​et stort tal, mens den offentlige nøgle indeholder modul og grad. Modulet er dannet af to tilfældige primtal, som kun ejeren af ​​den private nøgle kender. Angrebet kan anvendes på RSA-implementeringer ved hjælp af den kinesiske restsætning og deterministiske udfyldningsskemaer såsom PKCS#1 v1.5.

Et angreb kan udføres på servere hvor, på grund af en kombination af omstændigheder eller handlinger fra angriberen, Der kan opstå fejl under beregning af digital signatur ved etablering af en SSH-forbindelse. Fejl kan være software (forkert udførelse af matematiske operationer, hukommelseskorruption) eller hardware (fejl i driften af ​​NVRAM og DRAM eller fejl under strømafbrydelser).

En af mulighederne for at stimulere fejl kunne være RowHammer-klasseangreb, som bl.a. tillader eksternt eller ved behandling af JavaScript-kode i en browser opnå forvrængning af indholdet af individuelle hukommelsesbits under intensiv cyklisk læsning af data fra naboer. hukommelsesceller. En anden mulighed for at forårsage fejl kunne være udnyttelse af sårbarheder, der forårsager bufferoverløb og datakorruption med nøgler i hukommelsen.

For at udføre et angreb er det nok at passivt overvåge legitime forbindelser til SSH-serveren indtil en defekt digital signatur er identificeret i trafikken, som kan bruges som en informationskilde til at rekonstruere den private RSA-nøgle. Efter at have genskabt værtens RSA-nøgle, kan en angriber bruge et MITM-angreb til lydløst at omdirigere anmodninger til en falsk vært, der udgiver sig for at være en kompromitteret SSH-server og opsnappe data, der sendes til denne server.

Ved at undersøge en samling af opsnappede netværksdata, der omfattede cirka 5200 milliarder poster forbundet med brugen af ​​SSH-protokollen, identificerede forskere cirka 3200 milliarder offentlige værtsnøgler og digitale signaturer, der blev brugt under forhandlingerne om SSH-sessioner. Af disse blev 1.200 milliarder (39,1%) genereret ved hjælp af RSA-algoritmen.

Forskergruppen nævner, at:

I 593671 tilfælde (0,048%) var RSA-signaturen beskadiget og kunne ikke verificeres, mens vi for 4962 mislykkede signaturer var i stand til at bruge Lattice-faktoriseringsmetoden til at bestemme den private nøgle fra den kendte offentlige nøgle, hvilket resulterede i rekonstruering af 189 unikke RSA nøglepar (i mange tilfælde blev de samme fejlbehæftede nøgler og enheder brugt til at generere forskellige korrupte signaturer). Det tog cirka 26 CPU-timer at genskabe nøglerne.

Problemet påvirker kun specifikke implementeringer af SSH-protokollen, bruges hovedsageligt i indlejrede enheder. Derudover nævnes det, at OpenSSH ikke er berørt af dette problem, fordi det bruger OpenSSL (eller LibreSSL) biblioteket til at generere nøgler, som har været beskyttet mod fejlangreb siden 2001.

Derudover er ssh-rsa digital signaturskemaet (baseret på sha1) i OpenSSH blevet forældet siden 2020 og deaktiveret i version 8.8 (understøttelse af rsa-sha2-256 og rsa-sha2-512 skemaerne forbliver). Angrebet kunne potentielt anvendes til IPsec-protokollen, men forskerne havde ikke nok eksperimentelle data til at bekræfte et sådant angreb i praksis.

Endelig, hvis du er interesseret i at kunne vide mere om det, kan du konsultere detaljerne i følgende link.


Tilføj som foretrukken kilde i Google