Marvin Attack, een op tijd gebaseerde RSA-kraakaanval

Marvin-aanval

Marvin is de terugkeer van een 25 jaar oude kwetsbaarheid die RSA-ondertekenings- en decoderingsbewerkingen mogelijk maakt

Tijdens ESORICS 2023 (European Symposium on Computer Security Research) dat van 25 tot 29 september in Nederland werd gehouden, een veiligheidsonderzoeker die voor Red Hat werkt, presenteerde "Marvin Attack", een aanvalstechniek waarmee de originele gegevens kunnen worden bepaald door vertragingen tijdens operaties te meten decodering op basis van het RSA-algoritme.

Marvin-aanval, Het is een variatie op de Bleichenbacher-methode, voorgesteld in 1998, en zet de ontwikkeling voort van de ROBOT- en New CAT-aanvallen die in 2017 en 2019 zijn gepubliceerd.

De Marvin-aanval is de terugkeer van een 25 jaar oude kwetsbaarheid waardoor RSA-ondertekenings- en decoderingsbewerkingen kunnen worden uitgevoerd als een aanvaller, waarbij alleen het tijdstip van de decoderingsbewerking met de privésleutel kan worden waargenomen.

In 1998 ontdekte Daniel Bleichenbacher dat foutmeldingen van SSL-servers voor fouten in PKCS #1 v1.5-opvulling een adaptief gekozen cijfertekstaanval mogelijk maakten; Deze aanval verbreekt volledig de vertrouwelijkheid van TLS bij gebruik met RSA-codering. In 2018 lieten Hanno Böck, Juraj Somorovsky en Craig Young 19 jaar later zien dat veel internetservers nog steeds kwetsbaar zijn voor kleine variaties op de oorspronkelijke aanval.

In principe wordt vermeld dat de essentie van de methode dat is een aanvaller, gebaseerd op verschillende serverreacties en verschillende uitvoeringstijden, kan correcte en onjuiste orakelblokken scheiden Toegevoegd met de PKCS #1 v1.5-standaard om gecodeerde gegevens uit te lijnen langs de blokgrens. Door informatie over de juistheid van opvulblokken te manipuleren, kan een aanvaller brute kracht gebruiken om een ​​geschikte cijfertekst opnieuw te creëren.

In dit geval herstelt de aanval niet rechtstreeks de privésleutel, maar wordt alleen de tekst gedecodeerd. versleuteling of genereer een nep-ondertekend bericht. Om een ​​succesvolle aanval uit te voeren, is het noodzakelijk om een ​​zeer groot aantal te ontsleutelen testberichten te verzenden.

Een aanval op servers gebruiken TLS maakt gebruik van encryptie Op basis van RSA-sleutels kan de aanvaller onderschept verkeer passief opslaan en vervolgens ontsleutelen. Voor servers die PFS ondersteunen wordt het uitvoeren van een aanval veel lastiger en hangt het succes af van hoe snel de aanval wordt uitgevoerd.

Bovendien heeft de werkwijze maakt het mogelijk een fictieve digitale handtekening te genereren die de inhoud verifieert van TLS 1.2 ServerKeyExchange-berichten of TLS 1.3 CertificateVerify-berichten die worden verzonden in de sleuteluitwisselingsfase, die kunnen worden gebruikt om MITM-aanvallen uit te voeren om de TLS-verbinding tussen de client en de server te onderscheppen.

Er wordt gezegd dat het verschil tussen de methode Marvin wordt teruggebracht tot een Verbeterde technologie om correcte en onjuiste incrementele gegevens te scheiden, filter valse positieven, bepaal berekeningsvertragingen nauwkeuriger en gebruik extra kanalen van derden tijdens de meting.

In de praktijk maakt de voorgestelde methode het mogelijk om verkeer te ontsleutelen of digitale handtekeningen te genereren zonder de private RSA-sleutel te kennen. Om de toepasbaarheid van de aanval te testen, werd een speciaal script gepubliceerd voor het controleren van TLS-servers en tools voor het identificeren van problemen in bibliotheken.

Het probleem heeft invloed op verschillende protocolimplementaties die RSA en PKCS gebruiken. Hoewel moderne cryptografische bibliotheken enige bescherming bieden tegen aanvallen op basis van de Bleichenbacher-methode, Uit onderzoek is gebleken dat bibliotheken open lekkanalen hebben en bieden geen constante verwerkingstijd voor correct en onjuist gevulde pakketten. Marvins implementatie van de GnuTLS-aanval is bijvoorbeeld niet gebonden aan code die rechtstreeks RSA-gerelateerde berekeningen uitvoert, maar gebruikt eerder verschillende runtimes voor code die beslist of een bepaalde foutmelding moet worden weergegeven.

De auteur van het onderzoek is ook van mening dat de beschouwde klasse van kwetsbaarheden niet beperkt is tot RSA en van invloed kan zijn op vele andere cryptografische algoritmen die afhankelijk zijn van standaardbibliotheken voor berekeningen van gehele getallen.

Om de mogelijkheid te bevestigen om de Marvin-aanval in de praktijk uit te voeren, demonstreerde de onderzoeker de toepasbaarheid van de methode op applicaties gebaseerd op de M2Crypto- en pyca/cryptografie-bibliotheken, waarbij een paar uur voldoende waren om de encryptie in gevaar te brengen door een experiment uit te voeren op een gemiddelde laptop.

Tot slot, als u geïnteresseerd bent om er meer over te weten, kunt u de details raadplegen in de volgende link.


Voeg dit toe als voorkeursbron in Google.