Marvin Attack, מתקפת פיצוח RSA מבוססת זמן

מתקפת מרווין

מרווין הוא החזרה של פגיעות בת 25 שנה המאפשרת פעולות חתימה ופענוח RSA

במהלך ESORICS 2023 (סימפוזיון אירופי על מחקר אבטחת מחשבים) שנערך בין ה-25 ל-29 בספטמבר בהולנד, חוקר אבטחה שעובד עבור רד האט, הציג את "Marvin Attack", טכניקת התקפה מה שמאפשר לקבוע את הנתונים המקוריים על ידי מדידת עיכובים במהלך הפעולות פענוח מבוסס על אלגוריתם RSA.

מתקפת מרווין, זוהי וריאציה של שיטת בלייכנבאכר, שהוצעה ב-1998, וממשיך בפיתוח התקפות ROBOT ו-New CAT שפורסמו ב-2017 ו-2019.

מתקפת מרווין היא החזרה של פגיעות בת 25 שנה המאפשרת לבצע פעולות חתימה ופענוח RSA כתוקף עם יכולת לצפות רק בזמן פעולת הפענוח המבוצעת עם המפתח הפרטי.

בשנת 1998 גילה דניאל בלייכןבאכר שהודעות שגיאה שסופקו על ידי שרתי SSL עבור שגיאות בריפוד PKCS #1 v1.5 אפשרו התקפת טקסט צופן שנבחרה באופן אדפטיבי; מתקפה זו שוברת לחלוטין את הסודיות של TLS כאשר משתמשים בה עם הצפנת RSA. בשנת 2018, Hanno Böck, Juraj Somorovsky ו-Craig Young הוכיחו 19 שנים מאוחר יותר ששרתי אינטרנט רבים עדיין חשופים לשינויים קלים של המתקפה המקורית.

בעצם מוזכר שמהות השיטה היא זו תוקף, המבוסס על תגובות שרת שונות וזמני ביצוע שונים, יכול להפריד בין בלוקי אורקל נכונים לשגויים נוסף עם תקן PKCS #1 v1.5 כדי ליישר נתונים מוצפנים לאורך גבול הבלוק. על ידי מניפולציה של מידע על נכונות בלוקים ריפוד, תוקף יכול להשתמש בכוח גס כדי ליצור מחדש טקסט צופן מתאים.

במקרה זה, ההתקפה אינה משחזרת ישירות את המפתח הפרטי, אלא רק מפענחת את הטקסט. הצפנה או יצירת הודעה חתומה מזויפת. כדי לבצע תקיפה מוצלחת, יש צורך לשלוח נפח גדול מאוד של הודעות בדיקה לפענוח.

שימוש במתקפה נגד שרתים TLS באמצעות הצפנה מבוסס על מפתחות RSA מאפשר לתוקף לאחסן באופן פסיבי תעבורה מיירטת ולאחר מכן לפענח אותה. עבור שרתים התומכים ב-PFS, ביצוע התקפה הופך לקשה הרבה יותר וההצלחה תלויה במהירות בה מתבצעת ההתקפה.

בנוסף, השיטה מאפשרת יצירת חתימה דיגיטלית פיקטיבית אשר מאמת את התוכן של הודעות TLS 1.2 ServerKeyExchange או הודעות TLS 1.3 CertificateVerify המועברות בשלב החלפת המפתחות, אשר ניתן להשתמש בהן לביצוע התקפות MITM כדי ליירט את חיבור ה-TLS בין הלקוח לשרת.

מוזכר ש ההבדל בין השיטה מרווין מצטמצם ל-a טכנולוגיה משופרת להפרדה בין נתונים מצטברים נכונים ושגויים, סנן תוצאות חיוביות שגויות, קבע בצורה מדויקת יותר עיכובים בחישוב והשתמש בערוצים נוספים של צד שלישי במהלך המדידה.

בפועל, השיטה המוצעת מאפשרת פענוח תעבורה או יצירת חתימות דיגיטליות מבלי לדעת את מפתח ה-RSA הפרטי. כדי לבדוק את ישימות המתקפה, פורסם סקריפט מיוחד לבדיקת שרתי TLS וכלים לזיהוי בעיות בספריות.

הבעיה משפיע על מספר יישומי פרוטוקול המשתמשים ב-RSA ו-PKCS. למרות שספריות קריפטוגרפיות מודרניות מכילות הגנה מסוימת מפני התקפות המבוססות על שיטת Bleichenbacher, מחקר גילה שלספריות יש ערוצי דליפה פתוחים ואינם מספקים זמן עיבוד קבוע עבור מנות שמילאו בצורה נכונה ושגויה. לדוגמה, היישום של Marvin של מתקפת GnuTLS אינו קשור לקוד שמבצע ישירות חישובים הקשורים ל-RSA, אלא משתמש בזמני ריצה שונים עבור קוד שמחליט אם להציג הודעת שגיאה מסוימת.

מחבר המחקר גם מאמין שמחלקת הפגיעות הנחשבת אינה מוגבלת ל-RSA ועשויה להשפיע על אלגוריתמים קריפטוגרפיים רבים אחרים התלויים בספריות סטנדרטיות לחישובי מספרים שלמים.

כדי לאשר את האפשרות לבצע את מתקפת מרווין בפועל, החוקר הדגים את ישימות השיטה על יישומים המבוססים על ספריות M2Crypto ו-pyca/cryptography, שבהן הספיקו מספר שעות כדי לסכן את ההצפנה על ידי ביצוע ניסוי על מחשב נייד ממוצע.

לבסוף, אם אתה מעוניין להיות מסוגל לדעת יותר על זה, אתה יכול לעיין בפרטים ב הקישור הבא.


הוסף כמקור מועדף בגוגל