Une méthode de détection des collisions dans SHA-1 adaptée aux attaques sur PGP a été proposée.

Des chercheurs de l'institut national de recherche en informatique et en automatique (INRIA) en France et de l'UniversitĂ© technologique de Nanyang (Singapour) ont prĂ©sentĂ© une mĂ©thode d'attaque Shambles (PDF), qui est prĂ©sentĂ©e comme la premiĂšre mise en Ɠuvre pratique d'une attaque contre l'algorithme SHA-1, pouvant ĂȘtre utilisĂ©e pour crĂ©er de fausses signatures numĂ©riques PGP et GnuPG. Les chercheurs estiment que toutes les attaques pratiques sur MD5 peuvent dĂ©sormais s'appliquer Ă  SHA-1, bien qu'elles nĂ©cessitent encore des ressources considĂ©rables pour ĂȘtre mises en Ɠuvre.

La mĂ©thode est basĂ©e sur la rĂ©alisation d'une attaque par collision avec un prĂ©fixe donnĂ©, permettant de trouver des complĂ©ments pour deux ensembles de donnĂ©es arbitraires, de sorte qu'en les ajoutant, on obtienne des ensembles provoquant une collision, l'application de l'algorithme SHA-1 menant Ă  la formation du mĂȘme hash de rĂ©sultat. En d'autres termes, pour deux documents existants, il est possible de calculer deux complĂ©ments, et si l'un est ajoutĂ© au premier document et l'autre au second, les hashes SHA-1 rĂ©sultants de ces fichiers seront identiques.

La nouvelle mĂ©thode se distingue des techniques similaires prĂ©cĂ©demment proposĂ©es par une efficacitĂ© accrue dans la recherche de collisions et la dĂ©monstration d'une application pratique pour une attaque sur PGP. En particulier, les chercheurs ont pu prĂ©parer deux clĂ©s PGP publiques de tailles diffĂ©rentes (RSA-8192 et RSA-6144) avec des identifiants utilisateurs diffĂ©rents et des certificats provoquant une collision SHA-1. La premiĂšre clĂ© incluait l'identifiant de la victime, tandis que la deuxiĂšme clĂ© incluait le nom et l'image de l'attaquant. GrĂące Ă  la recherche de collisions, le certificat d'identification des clĂ©s, incluant la clĂ© et l'image de l'attaquant, avait le mĂȘme hash SHA-1 que le certificat d'identification incluant la clĂ© et le nom de la victime.

L'attaquant pouvait demander une signature numérique pour sa clé et son image à un tiers certificat d'autorité, puis transférer la signature numérique pour la clé de la victime. La signature numérique reste valable grùce à la collision et à la certification de la clé de l'attaquant par l'autorité de certification, permettant à l'attaquant de prendre le contrÎle de la clé au nom de la victime (car le hash SHA-1 des deux clés est identique). Ainsi, l'attaquant peut se faire passer pour la victime et signer tout document en son nom.

L'attaque demeure encore assez coûteuse, mais elle est désormais accessible aux agences de renseignement et aux grandes entreprises. Pour une simple recherche de collision avec un GPU NVIDIA GTX 970 moins cher, les coûts se sont élevés à 11 000 dollars, tandis que pour la recherche de collision avec un préfixe donné, cela a atteint 45 000 dollars (à titre de comparaison, en 2012, le coût de la recherche de collision dans SHA-1 était estimé à 2 millions de dollars, et en 2015, à 700 000). Pour réaliser une attaque pratique sur PGP, il a fallu deux mois de calculs impliquant 900 GPU NVIDIA GTX 1060, dont la location a coûté aux chercheurs 75 000 dollars.

La mĂ©thode de dĂ©tection de collisions proposĂ©e par les chercheurs est environ 10 fois plus efficace que les rĂ©alisations prĂ©cĂ©dentes — le niveau de difficultĂ© des calculs de collision a Ă©tĂ© rĂ©duit Ă  261,2 opĂ©rations, au lieu de 264,7, et les collisions avec un prĂ©fixe donnĂ© Ă  263,4 opĂ©rations au lieu de 267,1. Les chercheurs recommandent de passer au plus vite de SHA-1 Ă  l'utilisation de SHA-256 ou SHA-3, car selon leurs prĂ©visions, le coĂ»t d'une attaque tombera Ă  10 000 dollars en 2025.

Les dĂ©veloppeurs de GnuPG ont Ă©tĂ© informĂ©s du problĂšme le 1er octobre (CVE-2019-14855) et le 25 novembre, lors de la sortie de GnuPG 2.2.18, ont pris des mesures pour bloquer les certificats problĂ©matiques — toutes les signatures numĂ©riques identifiant en SHA-1 créées aprĂšs le 19 janvier de l'annĂ©e derniĂšre sont maintenant jugĂ©es invalides. CAcert, l'un des principaux organismes certificateurs pour les clĂ©s PGP, prĂ©voit de passer Ă  des fonctions de hachage plus sĂ»res pour la certification des clĂ©s. En rĂ©ponse aux informations sur cette nouvelle mĂ©thode d'attaque, les dĂ©veloppeurs d'OpenSSL ont dĂ©cidĂ© de dĂ©sactiver SHA-1 au premier niveau de sĂ©curitĂ© proposĂ© par dĂ©faut (SHA-1 ne pourra pas ĂȘtre utilisĂ© pour des certificats et des signatures numĂ©riques lors de l'Ă©tablissement des connexions).

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster