Marvin Attack, aikaan perustuva RSA-murtohyökkäys

Marvin Attack

Marvin on 25 vuotta vanhan haavoittuvuuden palautus, joka mahdollistaa RSA-allekirjoitus- ja salauksenpurkutoiminnot

ESORICS 2023 aikana (European Symposium on Computer Security Research), joka pidettiin 25.-29. syyskuuta Alankomaissa, turvallisuustutkija joka työskentelee Red Hatilla, esiteltiin "Marvin Attack", hyökkäystekniikka joka mahdollistaa alkuperäisen tiedon määrittämisen mittaamalla toiminnan aikaisia ​​viiveitä salauksen purku perustuu RSA-algoritmiin.

Marvin Attack, Se on muunnelma Bleichenbacherin menetelmästä, jota ehdotettiin vuonna 1998, ja jatkaa vuosina 2017 ja 2019 julkaistujen ROBOT- ja New CAT -hyökkäysten kehittämistä.

Marvin-hyökkäys on 25 vuotta vanhan haavoittuvuuden palauttaminen, joka mahdollistaa RSA-allekirjoitus- ja salauksenpurkutoimintojen suorittamisen hyökkääjänä, joka pystyy tarkkailemaan vain yksityisellä avaimella suoritetun salauksen purkutoiminnon ajankohtaa.

Vuonna 1998 Daniel Bleichenbacher havaitsi, että SSL-palvelimien antamat virheilmoitukset PKCS #1 v1.5 -täytön virheistä mahdollistivat mukautuvasti valitun salatekstihyökkäyksen; Tämä hyökkäys rikkoo täysin TLS:n luottamuksellisuuden, kun sitä käytetään RSA-salauksen kanssa. Vuonna 2018 Hanno Böck, Juraj Somorovsky ja Craig Young osoittivat 19 vuotta myöhemmin, että monet Internet-palvelimet olivat edelleen haavoittuvia alkuperäisen hyökkäyksen pienille muunnelmille.

Periaatteessa mainitaan, että menetelmän ydin on se hyökkääjä, joka perustuu erilaisiin palvelinreaktioihin ja erilaiset suoritusajat, voi erottaa oikeat ja väärät oraakkelilohkot Lisätty PKCS #1 v1.5 -standardin kanssa kohdistamaan salatut tiedot lohkon rajalla. Käsittelemällä täyttölohkojen oikeellisuutta koskevia tietoja hyökkääjä voi käyttää raakaa voimaa luodakseen uudelleen sopivan salatekstin.

Tässä tapauksessa hyökkäys ei suoraan palauta yksityistä avainta, vaan vain purkaa tekstin salauksen. salaus tai luoda väärennetty allekirjoitettu viesti. Onnistuneen hyökkäyksen suorittamiseksi on lähetettävä erittäin suuri määrä testiviestejä purettavaksi.

Käyttää hyökkäystä palvelimia vastaan TLS käyttää salausta RSA-avaimien perusteella hyökkääjä voi passiivisesti tallentaa siepatun liikenteen ja sitten purkaa sen salauksen. PFS:ää tukevilla palvelimilla hyökkäyksen suorittaminen on paljon vaikeampaa ja onnistuminen riippuu hyökkäyksen nopeasta suorituskyvystä.

Lisäksi, menetelmä mahdollistaa kuvitteellisen digitaalisen allekirjoituksen luomisen joka varmistaa avaintenvaihtovaiheessa lähetettyjen TLS 1.2 ServerKeyExchange -sanomien tai TLS 1.3 CertificateVerify -sanomien sisällön, jota voidaan käyttää MITM-hyökkäyksien tekemiseen asiakkaan ja palvelimen välisen TLS-yhteyden kaappaamiseksi.

Mainitaan se menetelmän ero Marvin pienennetään a Parannettu tekniikka oikean ja virheellisen lisätietojen erottamiseen, suodata vääriä positiivisia, määritä laskentaviiveitä tarkemmin ja käytä muita kolmannen osapuolen kanavia mittauksen aikana.

Käytännössä ehdotettu menetelmä mahdollistaa liikenteen salauksen purkamisen tai digitaalisten allekirjoitusten luomisen yksityistä RSA-avainta tuntematta. Hyökkäyksen soveltuvuuden testaamiseksi julkaistiin erityinen komentosarja TLS-palvelimien tarkistamiseen ja työkalut kirjastojen ongelmien tunnistamiseen.

Ongelma vaikuttaa useisiin protokollatoteutuksiin, jotka käyttävät RSA:ta ja PKCS:ää. Vaikka nykyaikaiset salauskirjastot sisältävät Bleichenbacher-menetelmään perustuvan suojan hyökkäyksiä vastaan, Tutkimus paljasti, että kirjastoissa on avoimia vuotokanavia eivätkä anna jatkuvaa käsittelyaikaa oikein ja väärin täytetyille paketeille. Esimerkiksi Marvinin GnuTLS-hyökkäyksen toteutus ei ole sidottu koodiin, joka suorittaa suoraan RSA:han liittyviä laskelmia, vaan käyttää eri ajonaikoja koodille, joka päättää, näytetäänkö tietty virheilmoitus.

Tutkimuksen kirjoittaja uskoo myös, että haavoittuvuuksien luokka ei rajoitu RSA:han ja voi vaikuttaa moniin muihin salausalgoritmeihin, jotka ovat riippuvaisia ​​kokonaislukulaskelmien standardikirjastoista.

Vahvistaakseen Marvin-hyökkäyksen toteuttamisen käytännössä tutkija osoitti menetelmän soveltuvuuden M2Crypto- ja pyca/cryptography-kirjastoihin perustuviin sovelluksiin, joissa muutama tunti riitti vaarantamaan salauksen tekemällä kokeen keskimääräinen kannettava tietokone.

Lopuksi, jos olet kiinnostunut saamaan lisätietoja siitä, voit tutustua yksityiskohtiin osoitteessa seuraava linkki.


Lisää ensisijaiseksi lähteeksi Googlessa