{"id":35134,"date":"2019-10-31T22:02:29","date_gmt":"2019-10-31T19:02:29","guid":{"rendered":"https:\/\/prohoster.info\/blog\/uyazvimosti-v-hsm-modulyah-kotorye-mogut-privesti-k-atake-na-klyuchi-shifrovaniya\/"},"modified":"2019-10-31T22:02:29","modified_gmt":"2019-10-31T19:02:29","slug":"uyazvimosti-v-hsm-modulyah-kotorye-mogut-privesti-k-atake-na-klyuchi-shifrovaniya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/news\/uyazvimosti-v-hsm-modulyah-kotorye-mogut-privesti-k-atake-na-klyuchi-shifrovaniya","title":{"rendered":"Vulnerabilit\u0103\u021bi \u00een modulele HSM care pot duce la atacuri asupra cheilor de criptare","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Un grup de cercet\u0103tori de la compania Ledger, care produce portofele hardware pentru criptomonede, <noindex><a rel=\"nofollow\" href=\"https:\/\/cryptosense.com\/blog\/how-ledger-hacked-an-hsm\/\">a eviden\u021biat<\/a><\/noindex>  a descoperit mai multe vulnerabilit\u0103\u021bi \u00een dispozitivele HSM (<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Hardware_security_module\">Hardware Security Module<\/a><\/noindex>), care pot fi folosite pentru a extrage chei sau pentru a efectua un atac de tip remote pentru a \u00eenlocui firmware-ul dispozitivului HSM. \u00cen prezent, raportul despre problem\u0103 <noindex>disponibil<\/noindex> este disponibil doar \u00een limba francez\u0103, iar varianta \u00een englez\u0103 este planificat\u0103 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.blackhat.com\/us-19\/briefings\/schedule\/#everybody-be-cool-this-is-a-robbery-16233\">s\u0103 publice<\/a><\/noindex> pentru luna august \u00een cadrul conferin\u021bei Blackhat USA 2019. HSM reprezint\u0103 un dispozitiv extern specializat, destinat stoc\u0103rii cheilor publice \u0219i private, utilizate pentru generarea de semn\u0103turi digitale \u0219i pentru criptarea datelor. <\/p>\n<p>HSM permite cre\u0219terea semnificativ\u0103 a securit\u0103\u021bii, deoarece izoleaz\u0103 complet cheile de sistem \u0219i aplica\u021bii, oferind doar un API pentru executarea primitivelor criptografice de baz\u0103, implementate pe dispozitiv. De obicei, HSM este utilizat \u00een domenii care necesit\u0103 cel mai \u00eenalt grad de protec\u021bie, cum ar fi b\u0103ncile, bursele de criptomonede, centrele de certificare pentru validarea \u0219i generarea certificatelor \u0219i semn\u0103turilor digitale.<\/p>\n<p>Metodele de atac propuse permit unui utilizator neautentificat s\u0103 ob\u021bin\u0103 control total asupra con\u021binutului HSM, inclusiv s\u0103 extrag\u0103 toate cheile criptografice \u0219i datele de conectare ale administratorului stocate pe dispozitiv. Problemele sunt cauzate de o suprascriere a buffer-ului \u00een manipularea intern\u0103 a comenzilor PKCS#11 \u0219i de o eroare \u00een implementarea protec\u021biei criptografice a firmware-ului, care permite ocolirea verific\u0103rii firmware-ului prin semn\u0103tura digital\u0103 PKCS#1v1.5 \u0219i ini\u021bierea \u00eenc\u0103rc\u0103rii unei versiuni modificate de firmware \u00een HSM. <\/p>\n<p>Ca demonstra\u021bie, a fost organizat\u0103 \u00eenc\u0103rcarea unui firmware modificat, \u00een care a fost ad\u0103ugat un backdoor, care r\u0103m\u00e2ne activ dup\u0103 instal\u0103rile ulterioare ale actualiz\u0103rilor de firmware standard de la produc\u0103tor. Se afirm\u0103 c\u0103 atacul poate fi realizat de la distan\u021b\u0103 (metoda de atac nu este specificat\u0103, dar se presupune c\u0103 este vorba despre \u00eenlocuirea firmware-ului care este \u00eenc\u0103rcat sau transmiterea pentru procesare a certificatelor special preg\u0103tite).<\/p>\n<p>Problema a fost identificat\u0103 \u00een urma aplic\u0103rii test\u0103rii fuzzing a implement\u0103rii interne a comenzilor PKCS#11 propuse \u00een HSM. Testarea a fost organizat\u0103 prin \u00eenc\u0103rcarea propriului modul \u00een HSM folosind SDL-ul standard. Drept urmare, \u00een implementarea PKCS#11 a fost identificat\u0103 o dep\u0103\u0219ire a buffer-ului, care s-a dovedit a putea fi exploatat\u0103 nu doar din mediu intern al HSM, ci \u0219i prin apelarea la driver-ul PKCS#11 din sistemul de operare principal al computerului la care este conectat modulul HSM. <\/p>\n<p>Ulterior, dep\u0103\u0219irea buffer-ului a fost exploatat\u0103 pentru a executa cod pe partea HSM \u0219i pentru a redefini parametrii de acces. \u00cen timpul examin\u0103rii componentelor interne, a fost identificat\u0103 o alt\u0103 vulnerabilitate care permite \u00eenc\u0103rcarea unei noi versiuni de firmware f\u0103r\u0103 semn\u0103tur\u0103 digital\u0103. \u00cen cele din urm\u0103, a fost scris \u0219i \u00eenc\u0103rcat \u00een HSM un modul propriu care expune toate secretele stocate \u00een HSM.<\/p>\n<p>Numele produc\u0103torului, al c\u0103rui dispozitive HSM au fost identificate cu vulnerabilit\u0103\u021bi, nu este deocamdat\u0103 dezv\u0103luit, dar se afirm\u0103 c\u0103 dispozitivele problematice sunt utilizate de unele b\u0103nci mari \u0219i furnizori de servicii cloud. De asemenea, se raporteaz\u0103 c\u0103 informa\u021biile despre probleme au fost trimise anterior produc\u0103torului \u0219i c\u0103 acesta a remediat deja vulnerabilit\u0103\u021bile \u00een actualizarea recent\u0103 a firmware-ului. Cercet\u0103torii independen\u021bi sugereaz\u0103 c\u0103 problema ar putea fi \u00een dispozitivele companiei Gemalto, care \u00een mai. <noindex><a rel=\"nofollow\" href=\"https:\/\/safenet.gemalto.com\/technical-support\/security-updates\/?LangType=1049\">a lansat<\/a><\/noindex> actualizarea Sentinel LDK cu remedieri ale vulnerabilit\u0103\u021bilor, accesul la informa\u021biile despre care deocamdat\u0103. <noindex><a rel=\"nofollow\" href=\"https:\/\/supportportal.gemalto.com\/csm?id=kb_article_view&#038;sys_kb_id=f4c8e1624f413b00102400818110c78a&#038;sysparm_article=KB0018794\">este restric\u021bionat.<\/a><\/noindex>.<\/p>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Sursa: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=50838\">opennet.ro<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0413\u0440\u0443\u043f\u043f\u0430 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Ledger, \u0432\u044b\u043f\u0443\u0441\u043a\u0430\u044e\u0449\u0435\u0439 \u0430\u043f\u043f\u0430\u0440\u0430\u0442\u043d\u044b\u0435 \u043a\u043e\u0448\u0435\u043b\u044c\u043a\u0438 \u0434\u043b\u044f \u043a\u0440\u0438\u043f\u0442\u043e\u0432\u0430\u043b\u044e\u0442\u044b, \u0432\u044b\u044f\u0432\u0438\u043b\u0430 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430\u0445 HSM (Hardware Security Module), \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043c\u043e\u0433\u0443\u0442 \u0431\u044b\u0442\u044c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u044b \u0434\u043b\u044f \u0438\u0437\u0432\u043b\u0435\u0447\u0435\u043d\u0438\u044f \u043a\u043b\u044e\u0447\u0435\u0439 \u0438\u043b\u0438 \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u044f \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e\u0439 \u0430\u0442\u0430\u043a\u0438 \u0434\u043b\u044f \u043f\u043e\u0434\u043c\u0435\u043d\u044b \u043f\u0440\u043e\u0448\u0438\u0432\u043a\u0438 HSM-\u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430. \u0412 \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0438\u0439 \u043c\u043e\u043c\u0435\u043d\u0442 \u0434\u043e\u043a\u043b\u0430\u0434 \u043e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0435 \u0434\u043e\u0441\u0442\u0443\u043f\u0435\u043d \u0442\u043e\u043b\u044c\u043a\u043e \u043d\u0430 \u0444\u0440\u0430\u043d\u0446\u0443\u0437\u0441\u043a\u043e\u043c \u044f\u0437\u044b\u043a\u0435, \u0430\u043d\u0433\u043b\u043e\u044f\u0437\u044b\u0447\u043d\u044b\u0439 \u0434\u043e\u043a\u043b\u0430\u0434 \u043f\u043b\u0430\u043d\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u0442\u044c \u0432 \u0430\u0432\u0433\u0443\u0441\u0442\u0435 \u0432\u043e \u0432\u0440\u0435\u043c\u044f \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 Blackhat [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-35134","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0413\u0440\u0443\u043f\u043f\u0430 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Ledger, \u0432\u044b\u043f\u0443\u0441\u043a\u0430\u044e\u0449\u0435\u0439 \u0430\u043f\u043f\u0430\u0440\u0430\u0442\u043d\u044b\u0435 \u043a\u043e\u0448\u0435\u043b\u044c\u043a\u0438 \u0434\u043b\u044f \u043a\u0440\u0438\u043f\u0442\u043e\u0432\u0430\u043b\u044e\u0442\u044b, \u0432\u044b\u044f\u0432\u0438\u043b\u0430 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/news\/uyazvimosti-v-hsm-modulyah-kotorye-mogut-privesti-k-atake-na-klyuchi-shifrovaniya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 HSM-\u043c\u043e\u0434\u0443\u043b\u044f\u0445, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043c\u043e\u0433\u0443\u0442 \u043f\u0440\u0438\u0432\u0435\u0441\u0442\u0438 \u043a \u0430\u0442\u0430\u043a\u0435 \u043d\u0430 \u043a\u043b\u044e\u0447\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0413\u0440\u0443\u043f\u043f\u0430 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Ledger, \u0432\u044b\u043f\u0443\u0441\u043a\u0430\u044e\u0449\u0435\u0439 \u0430\u043f\u043f\u0430\u0440\u0430\u0442\u043d\u044b\u0435 \u043a\u043e\u0448\u0435\u043b\u044c\u043a\u0438 \u0434\u043b\u044f \u043a\u0440\u0438\u043f\u0442\u043e\u0432\u0430\u043b\u044e\u0442\u044b, \u0432\u044b\u044f\u0432\u0438\u043b\u0430 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/news\/uyazvimosti-v-hsm-modulyah-kotorye-mogut-privesti-k-atake-na-klyuchi-shifrovaniya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:02:29+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:02:29+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Vulnerabilit\u0103\u021bi \u00een modulele HSM, care pot duce la atacuri asupra cheilor de criptare | ProHoster","description":"Un grup de cercet\u0103tori de la compania Ledger, care produce portofele hardware pentru criptomonede, a identificat mai multe.","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/news\/uyazvimosti-v-hsm-modulyah-kotorye-mogut-privesti-k-atake-na-klyuchi-shifrovaniya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 HSM-\u043c\u043e\u0434\u0443\u043b\u044f\u0445, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043c\u043e\u0433\u0443\u0442 \u043f\u0440\u0438\u0432\u0435\u0441\u0442\u0438 \u043a \u0430\u0442\u0430\u043a\u0435 \u043d\u0430 \u043a\u043b\u044e\u0447\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f | ProHoster","og:description":"\u0413\u0440\u0443\u043f\u043f\u0430 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Ledger, \u0432\u044b\u043f\u0443\u0441\u043a\u0430\u044e\u0449\u0435\u0439 \u0430\u043f\u043f\u0430\u0440\u0430\u0442\u043d\u044b\u0435 \u043a\u043e\u0448\u0435\u043b\u044c\u043a\u0438 \u0434\u043b\u044f \u043a\u0440\u0438\u043f\u0442\u043e\u0432\u0430\u043b\u044e\u0442\u044b, \u0432\u044b\u044f\u0432\u0438\u043b\u0430 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e.","og:url":"https:\/\/prohoster.info\/ro\/blog\/news\/uyazvimosti-v-hsm-modulyah-kotorye-mogut-privesti-k-atake-na-klyuchi-shifrovaniya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:02:29+00:00","article:modified_time":"2019-10-31T19:02:29+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"35134","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 21:59:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 02:09:54","updated":"2026-01-21 21:59:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/35134","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=35134"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/35134\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=35134"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=35134"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=35134"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}