Des chercheurs de l'Université Masaryk informations sur dans diverses réalisations de l'algorithme de création de signature numérique ECDSA/EdDSA, permettant de récupérer la valeur de la clé privée en analysant les fuites d'informations sur des bits individuels, apparaissant lors de l'application de méthodes d'analyse par canaux latéraux. Les vulnérabilités ont reçu le nom de code Minerva.
Les projets les plus connus concernés par la méthode d'attaque proposée sont OpenJDK/OracleJDK (CVE-2019-2894) et la bibliothÚque (CVE-2019-13627), utilisée dans GnuPG. Le problÚme touche également , , , , , , , , et les cartes intelligentes Athena IDProtect. Non testées, mais déclarées également comme potentiellement vulnérables sont les cartes Valid S/A IDflex V, SafeNet eToken 4300 et TecSec Armored Card, qui utilisent un module standard ECDSA.
Le problÚme a déjà été résolu dans les versions libgcrypt 1.8.5 et wolfCrypt 4.1.0, les autres projets n'ayant pas encore publié de mises à jour. Vous pouvez suivre la correction de la vulnérabilité dans le package libgcrypt dans les distributions sur ces pages : , , , , , , .
Vulnérabilités OpenSSL, Botan, mbedTLS et BoringSSL. Non encore testés, Mozilla NSS, LibreSSL, Nettle, BearSSL, cryptlib, OpenSSL en mode FIPS, Microsoft .NET crypto,
libkcapi du noyau Linux, Sodium et GnuTLS.
Le problÚme est causé par la possibilité de déterminer les valeurs de bits individuels lors de l'exécution d'une multiplication par un scalaire lors d'opérations avec des courbes elliptiques. Pour extraire des informations sur les bits, des méthodes indirectes sont utilisées, telles que l'estimation du délai lors de l'exécution des calculs. Une attaque nécessite un accÚs non privilégié à l'hÎte sur lequel la génération de signature numérique est effectuée (une les outils utilisés pour l'attaque. outil utilisé pour l'attaque.
Bien que la fuite soit insignifiante, pour définir ECDSA, quelques bits d'information sur le vecteur d'initialisation (nonce) suffisent pour mener une attaque de récupération séquentielle de toute la clé privée. Selon les auteurs de la méthode, une analyse de quelques centaines à quelques milliers de signatures numériques, générées pour des messages connus de l'attaquant, est suffisante pour récupérer la clé avec succÚs. Par exemple, pour déterminer la clé privée utilisée sur la carte à puce Athena IDProtect basée sur la puce Inside Secure AT90SC, en utilisant la courbe elliptique secp256r1, 11 000 signatures numériques ont été analysées. Le temps total de l'attaque était de 30 minutes.
Source : opennet.ru
