Forscher der Masaryk-Universität Informationen über in verschiedenen Implementierungen des ECDSA/EdDSA-Signaturerstellungsalgorithmus, die es ermöglichen, den privaten Schlüssel anhand der Analyse von Informationen über bestimmte Bits, die bei der Anwendung von Analyseverfahren über interne Kanäle auftauchen, wiederherzustellen. Die Sicherheitsanfälligkeiten erhielten den Codenamen Minerva.
Die bekanntesten Projekte, die von der vorgeschlagenen Angriffsmethode betroffen sind, sind OpenJDK/OracleJDK (CVE-2019-2894) und die Bibliothek (CVE-2019-13627), die in GnuPG verwendet wird. Auch die folgenden Softwareprodukte sind betroffen: , , , , , , , , und die Smartcards Athena IDProtect. Nicht getestet, aber ebenfalls als potenziell anfällig gelten die Karten Valid S/A IDflex V, SafeNet eToken 4300 und TecSec Armored Card, die einen typischen ECDSA-Modul verwenden.
Das Problem wurde bereits in den Versionen libgcrypt 1.8.5 und wolfCrypt 4.1.0 behoben, andere Projekte haben bisher keine Updates veröffentlicht. Informationen zur Behebung der Sicherheitsanfälligkeit im libgcrypt-Paket in den Distributionen finden Sie auf den folgenden Seiten: , , , , , , .
Schwachstellen OpenSSL, Botan, mbedTLS und BoringSSL. Mozilla NSS, LibreSSL, Nettle, BearSSL, cryptlib, OpenSSL im FIPS-Modus, Microsoft .NET-Krypto,
libkcapi aus dem Linux-Kernel, Sodium und GnuTLS wurden noch nicht getestet.
Das Problem wird durch die Möglichkeit verursacht, die Werte einzelner Bits während der Ausführung der Skalar-Multiplikation bei elliptischen Kurvenoperationen zu bestimmen. Um Informationen zu den Bits zu extrahieren, werden indirekte Methoden verwendet, wie die Bewertung der Verzögerung bei der Durchführung von Berechnungen. Für den Angriff ist unprivilegierter Zugriff auf den Host erforderlich, auf dem die digitale Signatur generiert wird (eine verwendeten Angriffs-Toolkit herunterzuladen. für Angriffe verwendetes Werkzeug.
Trotz der geringen Größe des Lecks reicht es für die ECDSA-Entscheidung aus, sogar einige Bits mit Informationen über den Initialisierungsvektor (Nonce) zu haben, um einen Angriff zur sequenziellen Wiederherstellung des gesamten privaten Schlüssels durchzuführen. Laut den Autoren der Methode sind für eine erfolgreiche Wiederherstellung des Schlüssels nur einige hunderte bis mehrere tausend digitale Signaturen erforderlich, die für dem Angreifer bekannten Nachrichten generiert wurden. Zum Beispiel wurden zur Bestimmung des privaten Schlüssels, der auf der Smartcard Athena IDProtect auf der Basis des Chips Inside Secure AT90SC verwendet wird, bei Anwendung der elliptischen Kurve secp256r1 11.000 digitale Signaturen analysiert. Die gesamte Angriffszeit betrug 30 Minuten.
Quelle: opennet.ru
