Uus rünnakutehnika külgkanalite kaudu, mis võimaldab taastada ECDSA võtmeid

Masariki Ülikooli teadlased avaldasid teavet haavatavuste kohta erinevates ECDSA/EdDSA digitaalallkiri algoritmi rakendustes, mis võimaldavad taastada privaatvõtme väärtust, analüüsides lekitatud andmeid, mis ilmnevad teatud bittide osas külgkanali analüüsi meetodite rakendamisel. Haavatavused on saanud koodnimeks Minerva.

Tuntuimad projektid, mida rünnakutehnika puudutab, on OpenJDK/OracleJDK (CVE-2019-2894) ja teek Libgcrypt (CVE-2019-13627), mida kasutatakse GnuPG-s. Probleem on samuti seotud MatrixSSL, Crypto++, wolfCrypt, elliptic, jsrsasign, python-ecdsa, ruby_ecdsa, fastecdsa, easy-ecc ja Athena IDProtect nutikaardid. Katsetamata, kuid potentsiaalselt haavatavatena on ka mainitud kaardid Valid S/A IDflex V, SafeNet eToken 4300 ja TecSec Armored Card, mis kasutavad ECDSA tüüpmoodulit.

Probleem on juba lahendatud libgcrypt 1.8.5 ja wolfCrypt 4.1.0 versioonides, ülejäänud projektid pole veel värskendusi välja andnud. Libgcrypt haavatavuse parandamise jälgimiseks saab vaadata järgmisi lehti: Debian, Ubuntu, RHEL, Fedora, openSUSE/SUSE, FreeBSD, Arch.

Haavatavused ei esine OpenSSL, Botan, mbedTLS ja BoringSSL. Veel pole testitud Mozilla NSS, LibreSSL, Nettle, BearSSL, cryptlib, OpenSSL FIPS-režiimis, Microsoft .NET krüpto,
libkcapi Linuxi kernelist, Sodium ja GnuTLS.

Probleem tuleneb võimalusest määrata kindlaks teatud bitiväärtused, kui toimub skalaarselt korrutamine elliptilise kõvera operatsioonide käigus. Bittide teabe eraldamiseks kasutatakse kaudseid meetodeid, nagu viivituse hindamine arvutuste käigus. Rünnaku jaoks on vajalik privileege mitte omav juurdepääs hostile, kus toimub digitaalallkirja genereerimine (ei ole välistatud ka kaug rünnak, kuid see on tugevalt keeruline ja nõuab suurte andmemasside analüüsimist, seetõttu võib seda pidada ebatõenäoliseks). Rünnaku teostamiseks on olemas saadaval kasutatav tööriistakomplekt.

Kuigi lekke suurus on väike, on ECDSA jaoks piisav, et määrata isegi mõned bitid teavet initsialiseerimisvektorist (nonce), et teostada rünnak kogu privaatse võtme järjestikuseks taastamiseks. Meetodi autorite sõnul piisab võtme edukaks taastamiseks analüüsist, mis hõlmab mitusada kuni paar tuhat digitaalset allkirja, mis on genereeritud ründajale tuttavate sõnumite jaoks. Näiteks privaatse võtme tuvastamiseks, mida kasutatakse Athena IDProtect nutikardil Inside Secure AT90SC kiibil, analüüsiti 11 tuhat digitaalset allkirja, kasutades elliptilist kõverat secp256r1. Rünnaku koguaeg oli 30 minutit.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster