Masariki Ülikooli teadlased teavet kohta erinevates ECDSA/EdDSA digitaalallkiri algoritmi rakendustes, mis võimaldavad taastada privaatvõtme väärtust, analüüsides lekitatud andmeid, mis ilmnevad teatud bittide osas külgkanali analüüsi meetodite rakendamisel. Haavatavused on saanud koodnimeks Minerva.
Tuntuimad projektid, mida rünnakutehnika puudutab, on OpenJDK/OracleJDK (CVE-2019-2894) ja teek (CVE-2019-13627), mida kasutatakse GnuPG-s. Probleem on samuti seotud , , , , , , , , ja Athena IDProtect nutikaardid. Katsetamata, kuid potentsiaalselt haavatavatena on ka mainitud kaardid Valid S/A IDflex V, SafeNet eToken 4300 ja TecSec Armored Card, mis kasutavad ECDSA tüüpmoodulit.
Probleem on juba lahendatud libgcrypt 1.8.5 ja wolfCrypt 4.1.0 versioonides, ülejäänud projektid pole veel värskendusi välja andnud. Libgcrypt haavatavuse parandamise jälgimiseks saab vaadata järgmisi lehti: , , , , , , .
Haavatavused OpenSSL, Botan, mbedTLS ja BoringSSL. Veel pole testitud Mozilla NSS, LibreSSL, Nettle, BearSSL, cryptlib, OpenSSL FIPS-režiimis, Microsoft .NET krüpto,
libkcapi Linuxi kernelist, Sodium ja GnuTLS.
Probleem tuleneb võimalusest määrata kindlaks teatud bitiväärtused, kui toimub skalaarselt korrutamine elliptilise kõvera operatsioonide käigus. Bittide teabe eraldamiseks kasutatakse kaudseid meetodeid, nagu viivituse hindamine arvutuste käigus. Rünnaku jaoks on vajalik privileege mitte omav juurdepääs hostile, kus toimub digitaalallkirja genereerimine (ei ka kaug rünnak, kuid see on tugevalt keeruline ja nõuab suurte andmemasside analüüsimist, seetõttu võib seda pidada ebatõenäoliseks). Rünnaku teostamiseks on olemas kasutatav tööriistakomplekt.
Kuigi lekke suurus on väike, on ECDSA jaoks piisav, et määrata isegi mõned bitid teavet initsialiseerimisvektorist (nonce), et teostada rünnak kogu privaatse võtme järjestikuseks taastamiseks. Meetodi autorite sõnul piisab võtme edukaks taastamiseks analüüsist, mis hõlmab mitusada kuni paar tuhat digitaalset allkirja, mis on genereeritud ründajale tuttavate sõnumite jaoks. Näiteks privaatse võtme tuvastamiseks, mida kasutatakse Athena IDProtect nutikardil Inside Secure AT90SC kiibil, analüüsiti 11 tuhat digitaalset allkirja, kasutades elliptilist kõverat secp256r1. Rünnaku koguaeg oli 30 minutit.
Allikas: opennet.ru
