Ze ontdekken een methode waarmee ze RSA-sleutels opnieuw kunnen maken door SSH-verbindingen te analyseren

kwetsbaarheid

Als deze fouten worden misbruikt, kunnen aanvallers ongeoorloofde toegang krijgen tot gevoelige informatie of in het algemeen problemen veroorzaken

Paar dagen geleden. Dat werd bekend gemaakt un ons team van onderzoekers van Universiteit uit Californië in San Diego heeft de getoond hoedanigheid de recreëren de claves RSA-host privé een server SSH door middel van de analyse passief van SSH-verkeer.

Het gepubliceerde onderzoek tonen dat wanneer Er wordt gebruik gemaakt van digitale handtekeningen gebaseerd op de algoritme RSA in SSH, verbindt ze met elkaardats die de Lattice-methode gebruiken (Foutaanval) voor recreëren la kliefde particuliere RSA zijn geschikt voor digitale handtekeningen binnen geval de een Falla de software of hardware tijdens het handtekeningberekeningsproces. De essence van de methode is dat al vergelijken correcte en onjuiste digitale RSA-handtekeningen, dat kan determinar de grootste gemeenschappelijke splitser, en dus genereren uno van de gebruikte priemgetallen voor generar la kliefde.

RSA-codering is gebaseerd op de machtsverheffende werking van een groot aantal, terwijl de publieke sleutel de modulus en graad bevat. De module is opgebouwd uit twee willekeurige priemgetallen, die alleen de eigenaar van de private sleutel kent. De aanval kan worden toegepast op RSA-implementaties met behulp van de Chinese reststelling en deterministische opvulschema's zoals PKCS#1 v1.5.

Een aanval kan worden uitgevoerd op servers waarbij door een samenloop van omstandigheden of handelingen van de aanvaller, Er kunnen fouten optreden tijdens de berekening van de digitale handtekening bij het tot stand brengen van een SSH-verbinding. Storingen kunnen softwarematig zijn (onjuiste uitvoering van wiskundige bewerkingen, geheugenbeschadiging) of hardware (fouten in de werking van NVRAM en DRAM of storingen tijdens stroomuitval).

Een van de opties om mislukkingen te stimuleren zouden RowHammer-klasse-aanvallen kunnen zijn, die onder meer op afstand mogelijk maakt of bij het verwerken van JavaScript-code in een browser vervorming van de inhoud van individuele geheugenbits te bewerkstelligen tijdens intensief cyclisch lezen van gegevens van buren. geheugen cellen. Een andere mogelijkheid om storingen te veroorzaken zou het misbruik kunnen zijn van kwetsbaarheden die bufferoverflows en datacorruptie met sleutels in het geheugen veroorzaken.

Om een ​​aanval uit te voeren is het voldoende om legitieme verbindingen met de SSH-server passief te monitoren totdat een defecte digitale handtekening in het verkeer wordt geïdentificeerd, die kan worden gebruikt als informatiebron om de privé-RSA-sleutel te reconstrueren. Nadat de RSA-sleutel van de host opnieuw is aangemaakt, kan een aanvaller een MITM-aanval gebruiken om verzoeken stilletjes door te sturen naar een nep-host die zich voordoet als een gecompromitteerde SSH-server en gegevens te onderscheppen die naar deze server worden verzonden.

Door een verzameling onderschepte netwerkgegevens te onderzoeken, waaronder ongeveer 5200 miljard records die verband hielden met het gebruik van het SSH-protocol, identificeerden onderzoekers ongeveer 3200 miljard openbare hostsleutels en digitale handtekeningen die werden gebruikt tijdens de onderhandelingen over SSH-sessies. Hiervan werden er 1.200 miljard (39,1%) gegenereerd met behulp van het RSA-algoritme.

De groep onderzoekers vermeldt dat:

In 593671 gevallen (0,048%) was de RSA-handtekening beschadigd en kon deze niet worden geverifieerd, terwijl we voor 4962 mislukte handtekeningen de Lattice-factorisatiemethode konden gebruiken om de privésleutel te bepalen op basis van de bekende openbare sleutel, wat resulteerde in het reconstrueren van 189 unieke RSA's. sleutelparen (in veel gevallen werden dezelfde mislukte sleutels en apparaten gebruikt om verschillende beschadigde handtekeningen te genereren). Het kostte ongeveer 26 CPU-uren om de sleutels opnieuw te maken.

Het probleem heeft alleen betrekking op specifieke implementaties van het SSH-protocol, voornamelijk gebruikt in embedded apparaten. Bovendien wordt vermeld dat OpenSSH geen last heeft van dit probleem, omdat het de OpenSSL (of LibreSSL)-bibliotheek gebruikt om sleutels te genereren, die sinds 2001 beschermd zijn tegen foutaanvallen.

Bovendien is in OpenSSH het ssh-rsa-schema voor digitale handtekeningen (gebaseerd op sha1) sinds 2020 verouderd en uitgeschakeld in versie 8.8 (ondersteuning voor de schema's rsa-sha2-256 en rsa-sha2-512 blijft bestaan). De aanval zou mogelijk toepasbaar kunnen zijn op het IPsec-protocol, maar de onderzoekers beschikten niet over voldoende experimentele gegevens om een ​​dergelijke aanval in de praktijk te bevestigen.

Tot slot, als u geïnteresseerd bent om er meer over te weten, kunt u de details raadplegen in de volgende link.


Voeg dit toe als voorkeursbron in Google.