Une nouvelle technique d'attaque par des canaux auxiliaires, permettant de récupérer les clés ECDSA

Des chercheurs de l'Université Masaryk ont révélé informations sur les vulnérabilités dans diverses réalisations de l'algorithme de création de signature numérique ECDSA/EdDSA, permettant de récupérer la valeur de la clé privée en analysant les fuites d'informations sur des bits individuels, apparaissant lors de l'application de méthodes d'analyse par canaux latéraux. Les vulnérabilités ont reçu le nom de code Minerva.

Les projets les plus connus concernés par la méthode d'attaque proposée sont OpenJDK/OracleJDK (CVE-2019-2894) et la bibliothÚque Libgcrypt (CVE-2019-13627), utilisée dans GnuPG. Le problÚme touche également MatrixSSL, Crypto++, wolfCrypt, elliptic, jsrsasign, python-ecdsa, ruby_ecdsa, fastecdsa, easy-ecc et les cartes intelligentes Athena IDProtect. Non testées, mais déclarées également comme potentiellement vulnérables sont les cartes Valid S/A IDflex V, SafeNet eToken 4300 et TecSec Armored Card, qui utilisent un module standard ECDSA.

Le problÚme a déjà été résolu dans les versions libgcrypt 1.8.5 et wolfCrypt 4.1.0, les autres projets n'ayant pas encore publié de mises à jour. Vous pouvez suivre la correction de la vulnérabilité dans le package libgcrypt dans les distributions sur ces pages : Debian, Ubuntu, RHEL, Fedora, openSUSE/SUSE, FreeBSD, Arch.

Vulnérabilités n'est pas soumis OpenSSL, Botan, mbedTLS et BoringSSL. Non encore testés, Mozilla NSS, LibreSSL, Nettle, BearSSL, cryptlib, OpenSSL en mode FIPS, Microsoft .NET crypto,
libkcapi du noyau Linux, Sodium et GnuTLS.

Le problĂšme est causĂ© par la possibilitĂ© de dĂ©terminer les valeurs de bits individuels lors de l'exĂ©cution d'une multiplication par un scalaire lors d'opĂ©rations avec des courbes elliptiques. Pour extraire des informations sur les bits, des mĂ©thodes indirectes sont utilisĂ©es, telles que l'estimation du dĂ©lai lors de l'exĂ©cution des calculs. Une attaque nĂ©cessite un accĂšs non privilĂ©giĂ© Ă  l'hĂŽte sur lequel la gĂ©nĂ©ration de signature numĂ©rique est effectuĂ©e (une attaque distante n'est pas exclue, mais elle est considĂ©rablement compliquĂ©e et nĂ©cessite une grande quantitĂ© de donnĂ©es pour analyse, elle peut donc ĂȘtre considĂ©rĂ©e comme peu probable). Pour tĂ©lĂ©charger les outils utilisĂ©s pour l'attaque. disponible outil utilisĂ© pour l'attaque.

Bien que la fuite soit insignifiante, pour définir ECDSA, quelques bits d'information sur le vecteur d'initialisation (nonce) suffisent pour mener une attaque de récupération séquentielle de toute la clé privée. Selon les auteurs de la méthode, une analyse de quelques centaines à quelques milliers de signatures numériques, générées pour des messages connus de l'attaquant, est suffisante pour récupérer la clé avec succÚs. Par exemple, pour déterminer la clé privée utilisée sur la carte à puce Athena IDProtect basée sur la puce Inside Secure AT90SC, en utilisant la courbe elliptique secp256r1, 11 000 signatures numériques ont été analysées. Le temps total de l'attaque était de 30 minutes.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster