Marvin je vrnitev 25 let stare ranljivosti, ki omogoča operacije podpisovanja in dešifriranja RSA
Med ESORICS 2023 (European Symposium on Computer Security Research), ki je potekal od 25. do 29. septembra na Nizozemskem, varnostni raziskovalec ki dela za Red Hat, predstavil "Marvin Attack", tehnika napada ki omogoča določitev izvirnih podatkov z merjenjem zakasnitev med operacijami dešifriranje na osnovi algoritma RSA.
Marvin Attack, Je različica Bleichenbacherjeve metode, predlagane leta 1998, in nadaljuje razvoj napadov ROBOT in New CAT, objavljenih v letih 2017 in 2019.
Napad Marvin je vrnitev 25 let stare ranljivosti, ki omogoča izvajanje operacij podpisovanja in dešifriranja RSA kot napadalec z možnostjo opazovanja samo časa operacije dešifriranja, izvedene z zasebnim ključem.
Leta 1998 je Daniel Bleichenbacher odkril, da so sporočila o napakah, ki jih posredujejo strežniki SSL za napake v oblazinjenju PKCS #1 v1.5, omogočila prilagodljivo izbran napad šifriranega besedila; Ta napad popolnoma krši zaupnost TLS, kadar se uporablja s šifriranjem RSA. Leta 2018 so Hanno Böck, Juraj Somorovsky in Craig Young 19 let pozneje dokazali, da je veliko internetnih strežnikov še vedno ranljivih za manjše različice prvotnega napada.
V bistvu je omenjeno, da je bistvo metode to napadalec na podlagi različnih reakcij strežnika in različne čase izvedbe, lahko loči pravilne in nepravilne orakeljske bloke Dodano s standardom PKCS #1 v1.5 za poravnavo šifriranih podatkov vzdolž meje bloka. Z manipulacijo informacij o pravilnosti zapolnitvenih blokov lahko napadalec uporabi surovo silo, da ponovno ustvari ustrezno šifrirano besedilo.
V tem primeru napad ne povrne neposredno zasebnega ključa, ampak le dešifrira besedilo. šifriranje ali ustvarjanje lažnega podpisanega sporočila. Za uspešno izvedbo napada je potrebno poslati zelo veliko testnih sporočil, ki jih je treba dešifrirati.
Uporaba napada na strežnike TLS z uporabo šifriranja na podlagi ključev RSA omogoča napadalcu, da pasivno shrani prestrežen promet in ga nato dešifrira. Za strežnike, ki podpirajo PFS, postane izvedba napada veliko težja in uspeh je odvisen od tega, kako hitro je napad izveden.
Poleg tega, metoda omogoča generiranje fiktivnega digitalnega podpisa ki preverja vsebino sporočil TLS 1.2 ServerKeyExchange ali sporočil TLS 1.3 CertificateVerify, poslanih v fazi izmenjave ključev, ki se lahko uporabijo za izvajanje napadov MITM za prestrezanje povezave TLS med odjemalcem in strežnikom.
Omenjeno je, da razlika med metodo Marvin je zmanjšan na a Izboljšana tehnologija za ločevanje pravilnih in nepravilnih inkrementalnih podatkov, filtriranje lažno pozitivnih rezultatov, natančnejše določanje zamud pri izračunih in uporaba dodatnih kanalov tretjih oseb med merjenjem.
V praksi predlagana metoda omogoča dešifriranje prometa ali generiranje digitalnih podpisov brez poznavanja zasebnega ključa RSA. Za preizkus uporabnosti napada je bil objavljen poseben skript za preverjanje strežnikov TLS in orodja za prepoznavanje težav v knjižnicah.
Problem vpliva na več implementacij protokolov, ki uporabljajo RSA in PKCS. Čeprav sodobne kriptografske knjižnice vsebujejo nekaj zaščite pred napadi na podlagi Bleichenbacherjeve metode, Študija je pokazala, da imajo knjižnice odprte kanale za odtekanje in ne zagotavljajo stalnega časa obdelave za pravilno in nepravilno izpolnjene pakete. Na primer, Marvinova izvedba napada GnuTLS ni vezana na kodo, ki neposredno izvaja izračune, povezane z RSA, temveč uporablja različne čase izvajanja za kodo, ki se odloči, ali naj prikaže določeno sporočilo o napaki.
Avtor študije tudi verjame, da obravnavani razred ranljivosti ni omejen na RSA in lahko vpliva na številne druge kriptografske algoritme, ki so odvisni od standardnih knjižnic za celoštevilske izračune.
Za potrditev možnosti izvedbe napada Marvin v praksi je raziskovalec demonstriral uporabnost metode za aplikacije, ki temeljijo na knjižnicah M2Crypto in pyca/cryptography, pri čemer je bilo nekaj ur dovolj za ogrožanje šifriranja z izvedbo poskusa na povprečen prenosnik.
Končno, če vas zanima več o tem, si lahko ogledate podrobnosti v naslednja povezava.