Ранливост Π²ΠΎ HSM ΠΌΠΎΠ΄ΡƒΠ»ΠΈΡ‚Π΅ ΡˆΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π°Ρ‚ Π΄ΠΎ Π½Π°ΠΏΠ°Π΄ Π½Π° ΠΊΠ»ΡƒΡ‡Π΅Π²ΠΈ Π·Π° ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°ΡšΠ΅

Π“Ρ€ΡƒΠΏΠ° истраТувачи ΠΎΠ΄ Π›Π΅ΡŸΠ΅Ρ€, компанија која ΠΏΡ€ΠΎΠΈΠ·Π²Π΅Π΄ΡƒΠ²Π° хардвСрски ΠΏΠ°Ρ€ΠΈΡ‡Π½ΠΈΡ†ΠΈ Π·Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ²Π°Π»ΡƒΡ‚ΠΈ, ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Π½ΠΈ Π½Π΅ΠΊΠΎΠ»ΠΊΡƒ пропусти Π²ΠΎ HSM ΡƒΡ€Π΅Π΄ΠΈΡ‚Π΅ (Π₯ардвСрски бСзбСдносСн ΠΌΠΎΠ΄ΡƒΠ»), ΡˆΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС користи Π·Π° ΠΈΠ·Π²Π»Π΅ΠΊΡƒΠ²Π°ΡšΠ΅ ΠΊΠ»ΡƒΡ‡Π΅Π²ΠΈ ΠΈΠ»ΠΈ Π·Π° далСчински Π½Π°ΠΏΠ°Π΄ Π·Π° Π΄Π° сС Π·Π°ΠΌΠ΅Π½ΠΈ Ρ„ΠΈΡ€ΠΌΠ²Π΅Ρ€ΠΎΡ‚ Π½Π° ΡƒΡ€Π΅Π΄ HSM. Π’ΠΎ ΠΌΠΎΠΌΠ΅Π½Ρ‚ΠΎΠ² сС ΠΏΡ€ΠΈΡ˜Π°Π²ΡƒΠ²Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΡ‚ достапни само Π½Π° француски, сС ΠΏΠ»Π°Π½ΠΈΡ€Π° ΠΈΠ·Π²Π΅ΡˆΡ‚Π°Ρ˜ Π½Π° англиски јазик ΠΎΠ±Ρ˜Π°Π²ΡƒΠ²Π°Π°Ρ‚ Π²ΠΎ август Π·Π° Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΊΠΎΠ½Ρ„Π΅Ρ€Π΅Π½Ρ†ΠΈΡ˜Π°Ρ‚Π° Blackhat USA 2019. HSM Π΅ ΡΠΏΠ΅Ρ†ΠΈΡ˜Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½ Π½Π°Π΄Π²ΠΎΡ€Π΅ΡˆΠ΅Π½ ΡƒΡ€Π΅Π΄ Π΄ΠΈΠ·Π°Ρ˜Π½ΠΈΡ€Π°Π½ Π·Π° ΡΠΊΠ»Π°Π΄ΠΈΡ€Π°ΡšΠ΅ Π½Π° јавни ΠΈ ΠΏΡ€ΠΈΠ²Π°Ρ‚Π½ΠΈ ΠΊΠ»ΡƒΡ‡Π΅Π²ΠΈ ΠΊΠΎΠΈ сС користат Π·Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°ΡšΠ΅ Π΄ΠΈΠ³ΠΈΡ‚Π°Π»Π½ΠΈ потписи ΠΈ Π·Π° ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ.

HSM Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Π΄Π° ја Π·Π³ΠΎΠ»Π΅ΠΌΠΈΡ‚Π΅ бСзбСдноста, бидСјќи цСлосно Π³ΠΈ ΠΈΠ·ΠΎΠ»ΠΈΡ€Π° ΠΊΠ»ΡƒΡ‡Π΅Π²ΠΈΡ‚Π΅ ΠΎΠ΄ систСмот ΠΈ Π°ΠΏΠ»ΠΈΠΊΠ°Ρ†ΠΈΠΈΡ‚Π΅, ΠΎΠ±Π΅Π·Π±Π΅Π΄ΡƒΠ²Π°Ρ˜ΡœΠΈ само API Π·Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° основни криптографски ΠΏΡ€ΠΈΠΌΠΈΡ‚ΠΈΠ²ΠΈ ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°Π½ΠΈ Π½Π° страната Π½Π° ΡƒΡ€Π΅Π΄ΠΎΡ‚. Π’ΠΎΠΎΠ±ΠΈΡ‡Π°Π΅Π½ΠΎ, HSM сС користи Π²ΠΎ области ΠΊΠ°Π΄Π΅ ΡˆΡ‚ΠΎ Π΅ ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΎ највисоко Π½ΠΈΠ²ΠΎ Π½Π° бСзбСдност, ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ сС Π±Π°Π½ΠΊΠΈ, Ρ€Π°Π·ΠΌΠ΅Π½Π° Π½Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ²Π°Π»ΡƒΡ‚ΠΈ ΠΈ ΠΎΡ€Π³Π°Π½ΠΈ Π·Π° сСртификати Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΈ Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°ΡšΠ΅ сСртификати ΠΈ Π΄ΠΈΠ³ΠΈΡ‚Π°Π»Π½ΠΈ потписи.

ΠŸΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ΠΈΡ‚Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ Π·Π° Π½Π°ΠΏΠ°Π΄ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π°Π°Ρ‚ Π½Π΅Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°Π½ корисник Π΄Π° Π΄ΠΎΠ±ΠΈΠ΅ цСлосна ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° Π²Ρ€Π· содрТината Π½Π° HSM, Π²ΠΊΠ»ΡƒΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΈ ΠΈΠ·Π²Π»Π΅ΠΊΡƒΠ²Π°ΡšΠ΅ Π½Π° ситС криптографски ΠΊΠ»ΡƒΡ‡Π΅Π²ΠΈ ΠΈ администраторски Π°ΠΊΡ€Π΅Π΄ΠΈΡ‚ΠΈΠ²ΠΈ складирани Π½Π° ΡƒΡ€Π΅Π΄ΠΎΡ‚. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ сС ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ°Π½ΠΈ ΠΎΠ΄ ΠΏΡ€Π΅Π»Π΅Π²Π°ΡšΠ΅ Π½Π° Π±Π°Ρ„Π΅Ρ€ΠΎΡ‚ Π²ΠΎ Π²Π½Π°Ρ‚Ρ€Π΅ΡˆΠ½ΠΈΠΎΡ‚ ΡƒΠΏΡ€Π°Π²ΡƒΠ²Π°Ρ‡ со ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ PKCS#11 ΠΈ Π³Ρ€Π΅ΡˆΠΊΠ° Π²ΠΎ ΡΠΏΡ€ΠΎΠ²Π΅Π΄ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° Π·Π°ΡˆΡ‚ΠΈΡ‚Π°Ρ‚Π° Π½Π° криптографскиот Ρ„ΠΈΡ€ΠΌΠ²Π΅Ρ€, ΡˆΡ‚ΠΎ Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° ја Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈΡ‚Π΅ Π²Π΅Ρ€ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°Ρ‚Π° Π½Π° Ρ„ΠΈΡ€ΠΌΠ²Π΅Ρ€ΠΎΡ‚ ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ Π³ΠΎ Π΄ΠΈΠ³ΠΈΡ‚Π°Π»Π½ΠΈΠΎΡ‚ потпис PKCS#1v1.5 ΠΈ Π΄Π° Π·Π°ΠΏΠΎΡ‡Π½Π΅Ρ‚Π΅ сопствСно Π²Ρ‡ΠΈΡ‚ΡƒΠ²Π°ΡšΠ΅ Ρ„ΠΈΡ€ΠΌΠ²Π΅Ρ€ΠΎΡ‚ Π²ΠΎ HSM.

Како Π΄Π΅ΠΌΠΎΠ½ΡΡ‚Ρ€Π°Ρ†ΠΈΡ˜Π°, бСшС ΠΏΡ€Π΅Π·Π΅ΠΌΠ΅Π½ ΠΈΠ·ΠΌΠ΅Π½Π΅Ρ‚ Ρ„ΠΈΡ€ΠΌΠ²Π΅Ρ€, Π½Π° кој бСшС Π΄ΠΎΠ΄Π°Π΄Π΅Π½Π° Π·Π°Π΄Π½Π° Π²Ρ€Π°Ρ‚Π°, која останува Π°ΠΊΡ‚ΠΈΠ²Π½Π° ΠΏΠΎ слСднитС инсталации Π½Π° стандардни Π°ΠΆΡƒΡ€ΠΈΡ€Π°ΡšΠ° Π½Π° Ρ„ΠΈΡ€ΠΌΠ²Π΅Ρ€ΠΎΡ‚ ΠΎΠ΄ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΎΡ‚. Π‘Π΅ Ρ‚Π²Ρ€Π΄ΠΈ Π΄Π΅ΠΊΠ° Π½Π°ΠΏΠ°Π΄ΠΎΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·Π²Ρ€ΡˆΠΈ ΠΎΠ΄ Π΄Π°Π»Π΅Ρ‡ΠΈΠ½Π° (ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΡ‚ Π½Π° Π½Π°ΠΏΠ°Π΄ Π½Π΅ Π΅ Π½Π°Π²Π΅Π΄Π΅Π½, Π½ΠΎ Π²Π΅Ρ€ΠΎΡ˜Π°Ρ‚Π½ΠΎ Π·Π½Π°Ρ‡ΠΈ Π·Π°ΠΌΠ΅Π½Π° Π½Π° ΠΏΡ€Π΅Π·Π΅ΠΌΠ΅Π½ΠΈΠΎΡ‚ Ρ„ΠΈΡ€ΠΌΠ²Π΅Ρ€ ΠΈΠ»ΠΈ прСнос Π½Π° ΡΠΏΠ΅Ρ†ΠΈΡ˜Π°Π»Π½ΠΎ ΠΈΠ·Π΄Π°Π΄Π΅Π½ΠΈ сСртификати Π·Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ°).

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΡ‚ бСшС ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°Π½ ΠΏΡ€ΠΈ fuzz Ρ‚Π΅ΡΡ‚ΠΈΡ€Π°ΡšΠ΅ Π½Π° Π²Π½Π°Ρ‚Ρ€Π΅ΡˆΠ½Π°Ρ‚Π° ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈΡ‚Π΅ PKCS#11 ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ΠΈ Π²ΠΎ HSM. Π’Π΅ΡΡ‚ΠΈΡ€Π°ΡšΠ΅Ρ‚ΠΎ бСшС ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½ΠΎ со Π²Ρ‡ΠΈΡ‚ΡƒΠ²Π°ΡšΠ΅ Π½Π° Π½Π΅Π³ΠΎΠ²ΠΈΠΎΡ‚ ΠΌΠΎΠ΄ΡƒΠ» Π²ΠΎ HSM ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ стандардСн SDL. Како Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Ρ‚ΠΎΠ°, бСшС ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Π½ΠΎ ΠΏΡ€Π΅Π»Π΅Π²Π°ΡšΠ΅ Π½Π° Π±Π°Ρ„Π΅Ρ€ΠΎΡ‚ ΠΏΡ€ΠΈ ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π°Ρ‚Π° Π½Π° PKCS#11, ΡˆΡ‚ΠΎ сС ΠΏΠΎΠΊΠ°ΠΆΠ° Π΄Π΅ΠΊΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° сС Сксплоатира Π½Π΅ само ΠΎΠ΄ Π²Π½Π°Ρ‚Ρ€Π΅ΡˆΠ½Π°Ρ‚Π° срСдина Π½Π° HSM, Ρ‚ΡƒΠΊΡƒ ΠΈ со пристап Π΄ΠΎ Π΄Π²ΠΈΠ³Π°Ρ‚Π΅Π»ΠΎΡ‚ PKCS#11 ΠΎΠ΄ Π³Π»Π°Π²Π½ΠΈΠΎΡ‚ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π΅Π½ систСм Π½Π° ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΠΎΡ‚ Π½Π° кој Π΅ ΠΏΠΎΠ²Ρ€Π·Π°Π½ HSM ΠΌΠΎΠ΄ΡƒΠ»ΠΎΡ‚.

Π‘Π»Π΅Π΄Π½ΠΎ, ΠΏΡ€Π΅Π»Π΅Π²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° Π±Π°Ρ„Π΅Ρ€ΠΎΡ‚ бСшС искористСно Π·Π° Π΄Π° сС ΠΈΠ·Π²Ρ€ΡˆΠΈ ΠΊΠΎΠ΄ Π½Π° страната HSM ΠΈ Π΄Π° сС ΠΎΡ‚Ρ„Ρ€Π»Π°Ρ‚ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈΡ‚Π΅ Π·Π° пристап. Π—Π° Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΏΡ€ΠΎΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° ΠΏΠΎΠ»Π½Π΅ΡšΠ΅Ρ‚ΠΎ, бСшС ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°Π½Π° ΡƒΡˆΡ‚Π΅ Π΅Π΄Π½Π° ранливост ΡˆΡ‚ΠΎ Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° ΠΏΡ€Π΅Π·Π΅ΠΌΠ°Ρ‚Π΅ Π½ΠΎΠ² Ρ„ΠΈΡ€ΠΌΠ²Π΅Ρ€ Π±Π΅Π· Π΄ΠΈΠ³ΠΈΡ‚Π°Π»Π΅Π½ потпис. На ΠΊΡ€Π°Ρ˜ΠΎΡ‚ Π½Π° ΠΊΡ€Π°ΠΈΡˆΡ‚Π°Ρ‚Π°, ΠΏΡ€ΠΈΠ»Π°Π³ΠΎΠ΄Π΅Π½ ΠΌΠΎΠ΄ΡƒΠ» бСшС напишан ΠΈ Π²Ρ‡ΠΈΡ‚Π°Π½ Π²ΠΎ HSM, кој Π³ΠΈ Ρ„Ρ€Π»Π° ситС Ρ‚Π°Ρ˜Π½ΠΈ Π·Π°Ρ‡ΡƒΠ²Π°Π½ΠΈ Π²ΠΎ HSM.

Π˜ΠΌΠ΅Ρ‚ΠΎ Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΎΡ‚ Π²ΠΎ Ρ‡ΠΈΠΈ HSM ΡƒΡ€Π΅Π΄ΠΈ сС ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°Π½ΠΈ пропуститС сè ΡƒΡˆΡ‚Π΅ Π½Π΅ Π΅ ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Π½ΠΎ, Π½ΠΎ сС Ρ‚Π²Ρ€Π΄ΠΈ Π΄Π΅ΠΊΠ° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΈΡ‚Π΅ ΡƒΡ€Π΅Π΄ΠΈ Π³ΠΈ користат Π½Π΅ΠΊΠΎΠΈ Π³ΠΎΠ»Π΅ΠΌΠΈ Π±Π°Π½ΠΊΠΈ ΠΈ Π΄Π°Π²Π°Ρ‚Π΅Π»ΠΈ Π½Π° ΠΎΠ±Π»Π°ΠΊ услуги. Π‘Π΅ извСстува Π΄Π΅ΠΊΠ° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ Π±ΠΈΠ»Π΅ ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΎ испратСни Π΄ΠΎ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΎΡ‚ ΠΈ Ρ‚ΠΎΡ˜ вСќС Π³ΠΈ отстранил пропуститС Π²ΠΎ Π½Π°Ρ˜Π½ΠΎΠ²ΠΎΡ‚ΠΎ Π°ΠΆΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° Ρ„ΠΈΡ€ΠΌΠ²Π΅Ρ€ΠΎΡ‚. НСзависни истраТувачи сугСрираат Π΄Π΅ΠΊΠ° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΡ‚ ΠΌΠΎΠΆΠ΅Π±ΠΈ Π΅ Π²ΠΎ ΡƒΡ€Π΅Π΄ΠΈΡ‚Π΅ ΠΎΠ΄ Gemalto, ΠΊΠΎΠΈ Π²ΠΎ мај ослободСн ΠΠΆΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° Π‘Π΅Π½Ρ‚ΠΈΠ½Π΅Π» Π›Π”Πš со Π΅Π»ΠΈΠΌΠΈΠ½Π°Ρ†ΠΈΡ˜Π° Π½Π° ранливости, пристап Π΄ΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π·Π° ΠΊΠΎΠΈ сè ΡƒΡˆΡ‚Π΅ Π΅ Π·Π°Ρ‚Π²ΠΎΡ€Π΅Π½ΠΎ.

Π˜Π·Π²ΠΎΡ€: opennet.ru

Π”ΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€