Nueva técnica de ataque por canales secundarios que permite recuperar claves ECDSA

Investigadores de la Universidad Masaryk revelaron información sobre vulnerabilidades en varias implementaciones del algoritmo de generación de firmas digitales ECDSA/EdDSA, que permiten recuperar el valor de la clave privada mediante el análisis de filtraciones de información sobre bits individuales que aparecen al aplicar métodos de análisis a través de canales auxiliares. Las vulnerabilidades han recibido el nombre en clave de Minerva.

Los proyectos más conocidos que se ven afectados por el método de ataque propuesto son OpenJDK/OracleJDK (CVE-2019-2894) y la biblioteca Libgcrypt (CVE-2019-13627), utilizada en GnuPG. También están afectados MatrixSSL, Crypto++, wolfCrypt, elliptic, jsrsasign, python-ecdsa, ruby_ecdsa, fastecdsa, easy-ecc y las tarjetas inteligentes Athena IDProtect. No se han probado, pero también se han declarado como potencialmente vulnerables las tarjetas Valid S/A IDflex V, SafeNet eToken 4300 y TecSec Armored Card, que utilizan un módulo estándar ECDSA.

El problema ya ha sido solucionado en las versiones libgcrypt 1.8.5 y wolfCrypt 4.1.0, los demás proyectos aún no han lanzado actualizaciones. Se puede seguir la corrección de la vulnerabilidad en el paquete libgcrypt en las distribuciones en estas páginas: Debian, Ubuntu, RHEL, Fedora, openSUSE/SUSE, FreeBSD, Arch.

Vulnerabilidades no son vulnerables OpenSSL, Botan, mbedTLS y BoringSSL. Aún no se han probado Mozilla NSS, LibreSSL, Nettle, BearSSL, cryptlib, OpenSSL en modo FIPS, Microsoft .NET crypto,
libkcapi del núcleo de Linux, Sodium y GnuTLS.

El problema es causado por la posibilidad de determinar los valores de bits individuales durante la multiplicación escalar en operaciones con curvas elípticas. Se utilizan métodos indirectos para extraer información sobre los bits, como la evaluación de la latencia durante los cálculos. Para el ataque, es necesario tener acceso no privilegiado al host donde se genera la firma digital (no se excluye un ataque remoto, pero es mucho más complicado y requiere un gran volumen de datos para el análisis, por lo que puede considerarse poco probable). Para cargar está disponible la herramienta utilizada para el ataque.

A pesar del tamaño insignificante de la filtración, para ECDSA es suficiente obtener incluso unos pocos bits de información sobre el vector de inicialización (nonce) para llevar a cabo un ataque de recuperación secuencial de toda la clave privada. Según los autores del método, para una recuperación exitosa de la clave, es suficiente analizar desde unos cientos hasta varios miles de firmas digitales generadas para mensajes conocidos por el atacante. Por ejemplo, para determinar la clave privada utilizada en la tarjeta inteligente Athena IDProtect basada en el chip Inside Secure AT90SC, se analizaron 11,000 firmas digitales utilizando la curva elíptica secp256r1. El tiempo total del ataque fue de 30 minutos.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster