Ha kihasználják, ezek a hibák lehetővé tehetik a támadók számára, hogy jogosulatlanul hozzáférjenek érzékeny információkhoz, vagy általában problémákat okozhatnak.
Néhány nappal ezelőtt felröppentek a hírek, hogy a San Diegó-i Kaliforniai Egyetem kutatóinak egy csoportja bebizonyította , hogy képes az SSH-forgalom passzív elemzésével újra létrehozni az RSA host privát kulcsait egy SSH- szerverről.
A publikált kutatás előadás hogy amikor digitális aláírást használnak alapján algoritmus RSA az SSH-ban, összeköti őkethogys amelyek a Lattice módszert használják (Hiba támadás) mert újrateremteni la kulcs privát RSA a alkalmas mert digitális aláírások be eset de UNA szivárog de szoftver vagy hardver az aláírás számítási folyamata során. A esencia a módszer az hogy al hasonlítsa össze helyes és helytelen RSA digitális aláírásokat, megteheti meg a legnagyobb közös osztó, így generál UNO a használt prímszámok közül mert generál la kulcs.
Az RSA titkosítás nagy szám hatványozási műveletén alapul, míg a nyilvános kulcs tartalmazza a modulust és a fokozatot. A modul két véletlenszerű prímszámból áll, amelyeket csak a titkos kulcs tulajdonosa ismer. A támadás RSA-megvalósításokra alkalmazható a kínai maradéktétel és a determinisztikus kitöltési sémák, például a PKCS#1 v1.5 használatával.
Támadás végrehajtható olyan szervereken , ahol a körülmények vagy a támadó cselekedetei kombinációja miatt hibák történnek a digitális aláírás kiszámítása során SSH-kapcsolat létrehozásakor. Ezek a hibák lehetnek szoftveresek (matematikai műveletek helytelen végrehajtása, memóriahiba) vagy hardveresek (az NVRAM és a DRAM működésében fellépő hibák, vagy áramkimaradások során fellépő meghibásodások).
A hibák előidézésének egyik módja a RowHammer támadások lehetnek , amelyek többek között lehetővé teszik az egyes memóriabitek torzítását a szomszédos memóriacellák intenzív ciklikus olvasása során, akár távolról , akár JavaScript kód böngészőben történő feldolgozásával . A hibák okozásának egy másik módja lehet a sebezhetőségek kihasználása, amelyek puffer túlcsordulásokhoz és a memóriában lévő kulcsokat érintő adatsérüléshez vezetnek.
Egy támadás végrehajtásához egyszerűen passzívan kell figyelni az SSH szerverhez létesített legitim kapcsolatokat, amíg hibás digitális aláírást nem találnak a forgalomban. Ez az aláírás ezután felhasználható az RSA privát kulcs rekonstruálására. A gazdagép RSA kulcsának újraalkotása után a támadó egy közbeékelődéses (MITM) támadást használhat, hogy csendben átirányítsa a kéréseket egy hamis gazdagépre, amely egy feltört SSH szervernek adja ki magát, és elfogja az oda továbbított adatokat.
Az elfogott hálózati adatok gyűjteményének vizsgálata során, amely körülbelül 5200 milliárd rekordot tartalmazott az SSH-protokoll használatával kapcsolatban, a kutatók körülbelül 3200 milliárd nyilvános állomáskulcsot és digitális aláírást azonosítottak, amelyeket az SSH-munkamenetek egyeztetése során használtak. Ebből 1.200 milliárd (39,1%) RSA algoritmussal készült.
A kutatócsoport megemlíti, hogy:
593671 0,048 esetben (4962%) az RSA aláírás sérült és nem ellenőrizhető, míg 189 sikertelen aláírás esetén a Lattice faktorizációs módszerrel határozhattuk meg a magánkulcsot az ismert nyilvános kulcsból, ami 26 egyedi RSA rekonstrukcióját eredményezte. kulcspárok (sok esetben ugyanazokat a meghibásodott kulcsokat és eszközöket használták különböző sérült aláírások generálására). Körülbelül XNUMX CPU órát vett igénybe a kulcsok újbóli létrehozása.
A probléma csak az SSH protokoll bizonyos implementációit érinti, amelyeket elsősorban beágyazott eszközökön használnak. Azt is meg kell jegyezni, hogy az OpenSSH-t nem érinti, mivel az OpenSSL (vagy LibreSSL) könyvtárat használja a kulcsok generálásához, amely 2001 óta védett a sebezhetőségi támadásokkal szemben.
Ezenkívül az OpenSSH-ban az (sha1-en alapuló) ssh-rsa digitális aláírási séma 2020 óta elavult, és a 8.8-as verzióban le van tiltva (az rsa-sha2-256 és rsa-sha2-512 sémák támogatása továbbra is megmarad). A támadás potenciálisan alkalmazható lehet az IPsec protokollra is, de a kutatók nem rendelkeztek elegendő kísérleti adattal ahhoz, hogy a gyakorlatban megerősítsék az ilyen támadást.
Végül, ha további részletekre vagy kíváncsi, a következő linken megtalálod a részleteket.