Marvin Attack, isang time-based na RSA cracking attack

Pag-atake ni Marvin

Si Marvin ay ang pagbabalik ng isang 25 taong gulang na kahinaan na nagbibigay-daan sa pag-sign at pag-decryption ng mga operasyon ng RSA

Sa panahon ng ESORICS 2023 (European Symposium on Computer Security Research) na ginanap noong Setyembre 25 hanggang 29 sa Netherlands, isang security researcher na nagtatrabaho para sa Red Hat, ipinakita ang "Marvin Attack", isang diskarte sa pag-atake na nagpapahintulot sa orihinal na data na matukoy sa pamamagitan ng pagsukat ng mga pagkaantala sa panahon ng mga operasyon decryption batay sa RSA algorithm.

Pag-atake ni Marvin, Ito ay isang pagkakaiba-iba ng pamamaraang Bleichenbacher, na iminungkahi noong 1998, at nagpapatuloy sa pagbuo ng mga pag-atake ng ROBOT at Bagong CAT na inilathala noong 2017 at 2019.

Ang pag-atake ni Marvin ay ang pagbabalik ng isang 25 taong gulang na kahinaan na nagbibigay-daan sa pag-sign at decryption ng RSA na mga operasyon na maisagawa bilang isang attacker na may kakayahang obserbahan lamang ang oras ng operasyon ng pag-decrypt na ginawa gamit ang pribadong key.

Noong 1998, natuklasan ni Daniel Bleichenbacher na ang mga mensahe ng error na ibinigay ng mga SSL server para sa mga error sa PKCS #1 v1.5 padding ay nagpagana ng isang adaptive na napiling pag-atake ng ciphertext; Ang pag-atakeng ito ay ganap na sumisira sa pagiging kumpidensyal ng TLS kapag ginamit sa RSA encryption. Noong 2018, ipinakita nina Hanno Böck, Juraj Somorovsky at Craig Young pagkalipas ng 19 na taon na maraming mga server ng Internet ang mahina pa rin sa mga bahagyang pagkakaiba-iba ng orihinal na pag-atake.

Karaniwang nabanggit na ang kakanyahan ng pamamaraan ay iyon isang umaatake, batay sa iba't ibang reaksyon ng server at iba't ibang oras ng pagpapatupad, maaaring paghiwalayin ang tama at maling mga bloke ng orakulo Idinagdag sa pamantayan ng PKCS #1 v1.5 upang ihanay ang naka-encrypt na data sa hangganan ng block. Sa pamamagitan ng pagmamanipula ng impormasyon tungkol sa kawastuhan ng mga padding block, maaaring gumamit ng brute force ang isang umaatake upang muling lumikha ng angkop na ciphertext.

Sa kasong ito, hindi direktang mababawi ng pag-atake ang pribadong key, ngunit i-decrypt lamang ang teksto. pag-encrypt o makabuo ng pekeng nilagdaang mensahe. Upang maisagawa ang isang matagumpay na pag-atake, kinakailangan na magpadala ng napakalaking dami ng mga mensahe ng pagsubok upang mai-decrypt.

Paggamit ng pag-atake laban sa mga server TLS gamit ang encryption batay sa mga RSA key ay nagbibigay-daan sa umaatake na pasibo na mag-imbak ng naharang na trapiko at pagkatapos ay i-decrypt ito. Para sa mga server na sumusuporta sa PFS, ang pagsasagawa ng pag-atake ay nagiging mas mahirap at ang tagumpay ay nakasalalay sa kung gaano kabilis ang pag-atake.

Bukod dito, ang pamamaraan ay nagbibigay-daan sa pagbuo ng isang kathang-isip na digital na lagda na nagbe-verify sa nilalaman ng mga mensahe ng TLS 1.2 ServerKeyExchange o TLS 1.3 CertificateVerify na mga mensahe na ipinadala sa yugto ng pagpapalit ng pangunahing, na maaaring magamit upang magsagawa ng mga pag-atake ng MITM upang maharang ang koneksyon ng TLS sa pagitan ng kliyente at ng server.

Nabanggit na ang pagkakaiba sa pagitan ng pamamaraan Nabawasan si Marvin sa isang Pinahusay na teknolohiya upang paghiwalayin ang tama at maling incremental na data, mag-filter ng mga maling positibo, mas tumpak na matukoy ang mga pagkaantala sa pagkalkula, at gumamit ng karagdagang mga third-party na channel sa panahon ng pagsukat.

Sa pagsasagawa, pinapayagan ng iminungkahing paraan ang pag-decrypt ng trapiko o pagbuo ng mga digital na lagda nang hindi nalalaman ang pribadong RSA key. Upang subukan ang pagiging angkop ng pag-atake, isang espesyal na script para sa pagsuri sa mga server ng TLS at mga tool para sa pagtukoy ng mga problema sa mga aklatan ay nai-publish.

Ang problema nakakaapekto sa ilang pagpapatupad ng protocol na gumagamit ng RSA at PKCS. Bagama't ang mga modernong cryptographic na aklatan ay naglalaman ng ilang proteksyon laban sa mga pag-atake batay sa pamamaraang Bleichenbacher, Ang pag-aaral ay nagsiwalat na ang mga aklatan ay may bukas na mga channel ng pagtagas at huwag magbigay ng tuluy-tuloy na oras ng pagpoproseso para sa tama at maling pagpuno ng mga packet. Halimbawa, ang pagpapatupad ni Marvin ng pag-atake ng GnuTLS ay hindi nakatali sa code na direktang gumaganap ng mga kalkulasyon na nauugnay sa RSA, ngunit sa halip ay gumagamit ng iba't ibang runtime para sa code na nagpapasya kung magpapakita ng partikular na mensahe ng error.

Naniniwala din ang may-akda ng pag-aaral na ang klase ng mga kahinaan na isinasaalang-alang ay hindi limitado sa RSA at maaaring makaapekto sa maraming iba pang mga cryptographic algorithm na nakadepende sa mga karaniwang library para sa mga kalkulasyon ng integer.

Upang kumpirmahin ang posibilidad na isakatuparan ang pag-atake ni Marvin sa pagsasanay, ipinakita ng mananaliksik ang pagiging angkop ng pamamaraan sa mga aplikasyon batay sa mga aklatan ng M2Crypto at pyca/cryptography, kung saan sapat na ang ilang oras upang ikompromiso ang pag-encrypt sa pamamagitan ng pagsasagawa ng eksperimento sa isang karaniwang laptop.

Panghuli, kung interesado kang malaman ang higit pa tungkol dito, maaari mong konsultahin ang mga detalye sa sumusunod na link.


Idagdag bilang ginustong mapagkukunan sa Google