Nouă tehnică de atac prin canale laterale, care permite recuperarea cheilor ECDSA

Cercetătorii de la Universitatea Masaryk au dezvăluit informații despre vulnerabilități în diverse implementări ale algoritmului de generare a semnăturii digitale ECDSA/EdDSA, care permit reconstruirea valorii cheii private pe baza analizei scurgerilor de informații despre bitii individuali, care apar în utilizarea metodelor de analiză prin canale secundare. Vulnerabilitățile au primit numele de cod Minerva.

Cele mai cunoscute proiecte afectate de metoda de atac propusă sunt OpenJDK/OracleJDK (CVE-2019-2894) și biblioteca Libgcrypt (CVE-2019-13627), utilizată în GnuPG. Problema afectează și MatrixSSL, Crypto++, wolfCrypt, elliptic, jsrsasign, python-ecdsa, ruby_ecdsa, fastecdsa, easy-ecc și cardurile inteligente Athena IDProtect. Cardurile Valid S/A IDflex V, SafeNet eToken 4300 și TecSec Armored Card, care utilizează un modul standard ECDSA, nu au fost testate, dar au fost declarate potențial vulnerabile.

Problema a fost deja rezolvată în versiunile libgcrypt 1.8.5 și wolfCrypt 4.1.0, celelalte proiecte nu au generat încă actualizări. Se poate urmări corectarea vulnerabilității în pachetul libgcrypt în distribuțiile disponibile pe aceste pagini: Debian, Ubuntu, RHEL, Fedora, openSUSE/SUSE, FreeBSD, Arch.

Vulnerabilități vulnerabile OpenSSL, Botan, mbedTLS și BoringSSL. Mozilla NSS, LibreSSL, Nettle, BearSSL, cryptlib, OpenSSL în mod FIPS, Microsoft .NET crypto,
libkcapi din kernelul Linux, Sodium și GnuTLS nu au fost testate.

Problema este cauzată de posibilitatea de a determina valorile bitilor individuali în timpul înmulțirii cu un scalar în operațiile cu curbe eliptice. Informațiile despre biți sunt obținute prin metode indirecte, cum ar fi evaluarea întârzierii în timpul efectuării calculilor. Pentru atac este necesar un acces neprivilegiat la gazda pe care se efectuează generarea semnăturii digitale (nu exclusă și un atac de la distanță, dar acesta este mult mai complicat și necesită un volum mare de date pentru analiză, deci poate fi considerat puțin probabil). Pentru a descărca disponibil instrumentul utilizat pentru atac.

Deși dimensiunea scurgerii este neglijabilă, pentru ECDSA, identificarea chiar și a câtorva biți cu informații despre vectorul de inițializare (nonce) este suficientă pentru a efectua un atac de recuperare secvențială a întregului cheie secret. Conform declarațiilor autorilor metodei, analiza a câtorva sute până la câteva mii de semnături digitale generate pentru mesaje cunoscute atacatorului este suficientă pentru a recupera cu succes cheia. De exemplu, pentru a determina cheia secretă utilizată pe smart cardul Athena IDProtect bazat pe cipul Inside Secure AT90SC, folosind curba eliptică secp256r1, au fost analizate 11.000 de semnături digitale. Timpul total al atacului a fost de 30 de minute.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster