Marvin Attack, egy időalapú RSA feltörő támadás

Marvin Attack

A Marvin egy 25 éves biztonsági rés visszaadása, amely lehetővé teszi az RSA aláírási és visszafejtési műveleteket

Az ESORICS 2023 során (European Symposium on Computer Security Research), amelyet szeptember 25. és 29. között tartottak Hollandiában, biztonsági kutató aki a Red Hatnek dolgozik, bemutatta a "Marvin Attack"-et, támadási technika amely lehetővé teszi az eredeti adatok meghatározását a működés közbeni késések mérésével dekódolás az RSA algoritmus alapján.

Marvin Attack, Ez az 1998-ban javasolt Bleichenbacher-módszer egy változata, és folytatja a 2017-ben és 2019-ben megjelent ROBOT és New CAT támadások fejlesztését.

A Marvin-támadás egy 25 éves biztonsági rés visszatérése, amely lehetővé teszi az RSA-aláírási és visszafejtési műveletek támadóként történő végrehajtását, és csak a titkos kulccsal végrehajtott visszafejtési művelet idejét tudja megfigyelni.

1998-ban Daniel Bleichenbacher felfedezte, hogy az SSL-kiszolgálók által a PKCS #1 v1.5 kitöltés hibáira adott hibaüzenetek lehetővé teszik az adaptívan választott rejtjeles támadást; Ez a támadás teljesen megsérti a TLS titkosságát, ha RSA titkosítással használják. 2018-ban Hanno Böck, Juraj Somorovsky és Craig Young 19 évvel később kimutatta, hogy sok internetes szerver még mindig sebezhető az eredeti támadás csekély eltéréseivel szemben.

Alapvetően megemlítik, hogy a módszer lényege az támadó, különböző szerverreakciók alapján és különböző végrehajtási idők, el tudja különíteni a helyes és a helytelen orákulumblokkokat A PKCS #1 v1.5 szabvánnyal kiegészítve a titkosított adatok blokkhatár mentén történő összehangolásához. A kitöltési blokkok helyességére vonatkozó információk manipulálásával a támadó nyers erőt alkalmazhat a megfelelő rejtjelezett szöveg újbóli létrehozásához.

Ebben az esetben a támadás közvetlenül nem állítja vissza a privát kulcsot, csak visszafejti a szöveget. titkosítást, vagy hamis aláírt üzenetet generál. A sikeres támadás végrehajtásához nagyon nagy mennyiségű tesztüzenetet kell küldeni a visszafejtésre.

Szerverek elleni támadás alkalmazása TLS titkosítást használ Az RSA kulcsok alapján lehetővé teszi a támadó számára, hogy passzívan tárolja az elfogott forgalmat, majd visszafejtse azt. A PFS-t támogató szerverek esetében a támadás végrehajtása sokkal nehezebbé válik, és a siker attól függ, hogy milyen gyorsan hajtják végre a támadást.

Ezen túlmenően, a módszer lehetővé teszi fiktív digitális aláírás generálását amely ellenőrzi a kulcscsere szakaszban továbbított TLS 1.2 ServerKeyExchange üzenetek vagy TLS 1.3 CertificateVerify üzenetek tartalmát, amelyek segítségével MITM támadások hajthatók végre a kliens és a szerver közötti TLS kapcsolat elfogására.

Azt emlegetik a módszer közötti különbség Marvin a Továbbfejlesztett technológia a helyes és helytelen növekményes adatok elkülönítésére, szűrje ki a hamis pozitívakat, pontosabban határozza meg a számítási késéseket, és további harmadik féltől származó csatornákat használjon a mérés során.

A gyakorlatban a javasolt módszer lehetővé teszi a forgalom dekódolását vagy digitális aláírások generálását a privát RSA kulcs ismerete nélkül. A támadás alkalmazhatóságának tesztelésére egy speciális szkriptet tettek közzé a TLS-kiszolgálók ellenőrzésére, valamint a könyvtárak problémáinak azonosítására szolgáló eszközöket.

A probléma számos RSA-t és PKCS-t használó protokoll-megvalósítást érint. Bár a modern kriptográfiai könyvtárak tartalmaznak bizonyos védelmet a Bleichenbacher-módszeren alapuló támadásokkal szemben, tanulmány feltárta, hogy a könyvtáraknak nyitott szivárgási csatornái vannak és nem biztosítanak állandó feldolgozási időt a helyesen és helytelenül kitöltött csomagokhoz. Például a GnuTLS támadás Marvin általi megvalósítása nem olyan kódhoz van kötve, amely közvetlenül végrehajtja az RSA-val kapcsolatos számításokat, hanem különböző futási időket használ a kódhoz, amely eldönti, hogy megjelenjen-e egy adott hibaüzenet.

A tanulmány szerzője úgy véli továbbá, hogy a figyelembe vett sebezhetőségi osztály nem korlátozódik az RSA-ra, és számos más kriptográfiai algoritmusra is hatással lehet, amelyek az egész számok számításánál szabványos könyvtáraktól függenek.

A Marvin-támadás gyakorlati végrehajtásának lehetőségének igazolására a kutató bemutatta a módszer alkalmazhatóságát az M2Crypto és a pyca/kriptográfiai könyvtárakon alapuló alkalmazásokra, amelyekben néhány óra elegendő volt a titkosítás kompromittálásához egy kísérlet elvégzésével. átlagos laptop.

Végül, ha többet szeretne megtudni róla, tájékozódhat a részletekről a következő link.


Hozzáadás előnyben részesített forrásként a Google-ben