Marvin Attack, et tidsbaseret RSA-cracking-angreb

Marvin angreb

Marvin er tilbageleveringen af ​​en 25 år gammel sårbarhed, der tillader RSA-signering og dekryptering

Under ESORICS 2023 (European Symposium on Computer Security Research), der blev afholdt fra 25. til 29. september i Holland, præsenterede en sikkerhedsforsker fra Red Hat "Marvin Attack", en angrebsteknik , der gør det muligt at bestemme de originale data ved at måle forsinkelserne under dekrypteringsoperationer baseret på RSA-algoritmen.

Marvin Attack er en variation af Bleichenbacher-metoden, der blev foreslået i 1998 , og fortsætter udviklingen af ​​ROBOT- og New CAT-angrebene, der blev offentliggjort i 2017 og 2019.

Marvin-angrebet er tilbageleveringen af ​​en 25 år gammel sårbarhed, der gør det muligt at udføre RSA-signerings- og dekrypteringsoperationer som en angriber med evnen til kun at observere tidspunktet for dekrypteringsoperationen udført med den private nøgle.

I 1998 opdagede Daniel Bleichenbacher, at fejlmeddelelser leveret af SSL-servere for fejl i PKCS #1 v1.5-udfyldning muliggjorde et adaptivt valgt chiffertekstangreb; Dette angreb bryder fuldstændigt fortroligheden af ​​TLS, når det bruges med RSA-kryptering. I 2018 demonstrerede Hanno Böck, Juraj Somorovsky og Craig Young 19 år senere, at mange internetservere stadig var sårbare over for små variationer af det oprindelige angreb.

Metoden involverer grundlæggende en angriber, der baseret på forskellige serverreaktioner og udførelsestider kan adskille de korrekte og forkerte Oracle-blokke, der er tilføjet ved hjælp af PKCS #1 v1.5-standarden, for at justere de krypterede data langs blokgrænsen. Ved at manipulere information om nøjagtigheden af ​​​​padding-blokkene kan en angriber bruge brute force til at genskabe en gyldig krypteret tekst.

I dette tilfælde gendanner angrebet ikke direkte den private nøgle; det tillader kun dekryptering af krypteringsteksten eller generering af en forfalsket signeret besked. For at udføre et vellykket angreb skal en meget stor mængde testbeskeder sendes til dekryptering.

Brug af et angreb mod TLS-servere, der bruger RSA-baseret kryptering, giver en angriber mulighed for passivt at gemme opsnappet trafik og derefter dekryptere den . For servere, der understøtter PFS, bliver det meget vanskeligere at udføre et angreb, og succes afhænger af, hvor hurtigt angrebet udføres.

Desuden tillader metoden generering af en fiktiv digital signatur , der verificerer indholdet af ServerKeyExchange-meddelelser i TLS 1.2 eller CertificateVerify-meddelelser i TLS 1.3, der sendes under nøgleudvekslingsfasen, hvilket kan bruges til at udføre MITM-angreb for at opsnappe TLS-forbindelsen mellem klienten og serveren.

Det nævnes, at forskellen mellem Marvin-metoden koger ned til forbedret teknologi til at adskille korrekte og ukorrekte inkrementelle data , filtrere falske positiver, mere præcist bestemme beregningsforsinkelser og bruge yderligere tredjepartskanaler under måling.

I praksis tillader den foreslåede metode dekryptering af trafik eller generering af digitale signaturer uden at kende den private RSA-nøgle. For at teste angrebets anvendelighed blev der udgivet et særligt script til kontrol af TLS-servere og værktøjer til at identificere problemer i biblioteker.

Problemet påvirker adskillige protokolimplementeringer, der bruger RSA og PKCS . Selvom moderne kryptografiske biblioteker indeholder en vis beskyttelse mod angreb baseret på Bleichenbacher-metoden, afslørede undersøgelsen, at disse biblioteker har åbne lækagekanaler og ikke leverer ensartet behandlingstid for pakker med både korrekt og forkert padding. For eksempel er Marvins implementering af GnuTLS-angrebet ikke knyttet til den kode, der direkte udfører RSA-relaterede beregninger, men bruger i stedet forskellige udførelsestider for den kode, der afgør, om en bestemt fejlmeddelelse skal vises.

Forfatteren af ​​undersøgelsen mener også, at klassen af ​​sårbarheder, der tages i betragtning, ikke er begrænset til RSA og kan påvirke mange andre kryptografiske algoritmer, der afhænger af standardbiblioteker til heltalsberegninger.

For at bekræfte muligheden for at udføre Marvin-angrebet i praksis, demonstrerede forskeren anvendeligheden af ​​metoden til applikationer baseret på M2Crypto- og pyca/kryptografi-bibliotekerne, hvor et par timer var nok til at kompromittere krypteringen ved at udføre et eksperiment på en gennemsnitlig bærbar.

Endelig, hvis du er interesseret i at lære mere, kan du finde detaljerne på følgende link.


Tilføj som foretrukken kilde i Google