Vulnerabilitet në cryptsetup, që lejon çaktivizimin e enkriptimit në ndarjet LUKS2

Në paketën Cryptsetup, e përdorur për enkriptimin e ndarjeve të disqeve në Linux, është zbuluar një vulnerabilitet (CVE-2021-4122), që lejon, përmes modifikimit të metadatat, çaktivizimin e enkriptimit në ndarjet në formatin LUKS2 (Linux Unified Key Setup). Për të shfrytëzuar këtë vulnerabilitet, sulmuesi duhet të ketë qasje fizike në mediumin e enkriptuar, pra, ky metodë ka kuptim kryesisht për sulmet ndaj pajisjeve të jashtme të enkriptuara, siç janë disqet Flash, të cilat sulmuesi ka akses, por nuk e di passwordin për dekripton e të dhënave.

Sulmi është i aplikueshëm vetëm për formatin LUKS2 dhe lidhet me manipulimin e metadata-ve që janë përgjegjëse për aktivizimin e zgjerimit "online reencryption", e cila lejon që në rast nevoje për ndërrimin e çelësit të aksesit, të iniciohet procesi i rikodimit të të dhënave në kohë reale pa ndaluar punën me partit.

Sulmuesi mund të bëjë ndryshime në metadata LUKS2, duke simulushuar një ndërprerje emergjente të operacionit të dekriptimit për shkak të një defekti dhe të arrijë dekriptimin e një pjese të seksionit pas aktivizimit dhe përdorimit të një disku të modifikuar nga pronari. Në këtë rast, përdoruesi që lidhet me diskun e modifikuar dhe e çel atë me fjalëkalimin e saktë nuk merr ndonjë paralajmërim mbi procesin e rikuperimit të operacionit të ndërprerë të ri-enkriptimit dhe mund të mësojë për ecurinë e këtij operacioni vetëm përmes komandës "luks Dump". Sasia e të dhënave që sulmuesi mund të arrijë të dekriptojë varet nga madhësia e titullit LUKS2, por me madhësinë e parazgjedhur (16 MiB) mund të tejkalojë 3 GB.

Problemi është se, megjithëse ri-shifrimi kërkon llogaritjen dhe verifikimin e hash-eve të çelësave të rinj dhe të vjetër, për të filluar dekripimin, hash-i nuk është i nevojshëm nëse gjendja e re nënkupton mospranimin e një çelësi për shifrimin (plaintext). Për më tepër, metadatët LUKS2, ku përcaktohet algoritmi i shifrimit, nuk janë të mbrojtura nga modifikimi në rast se bien në duar të keqbërësve. Për të bllokuar këtë dobësi, zhvilluesit kanë shtuar një mbrojtje të shtuar për metadatët LUKS2, për të cilat tani kontrollohet një hash i shtuar, i llogaritur mbi bazën e çelësave të njohur dhe përmbajtjes së metadatave, që do të thotë se tani sulmuesi nuk mund ta ndryshojë në heshtje metadatën pa ditur fjalëkalimin për dekriptim.

Një skenar standard sulmi kërkon që sulmuesi të ketë mundësi të marrë disa herë pajisjen në duar. Fillimisht, sulmuesi, që nuk e di fjalëkalimin e aksesit, bën ndryshime në fushën e metadata-ve, duke iniciuar dekriptimin e një pjese të të dhënave gjatë aktivizimit të ardhshëm të pajisjes. Më pas, pajisja kthehet në vendin e saj dhe sulmuesi pret derisa përdoruesi ta lidhë atë duke futur fjalëkalimin. Gjatë aktivizimit të pajisjes nga ana e përdoruesit, aktivizohet një proces në sfond për ri-kriptimin, gjatë të cilit një pjesë e të dhënave të koduara zëvendësohet me të dhëna të dekriptuara. Më pas, nëse sulmuesi arrin të marrë pajisjen sërish, një pjesë e të dhënave në pajisje do të jetë në formën e dekriptuar.

Problemi Ă«shtĂ« identifikuar nga mirĂ«mbajtĂ«si i projektit cryptsetup dhe Ă«shtĂ« eliminuar nĂ« pĂ«rditĂ«simet cryptsetup 2.4.3 dhe 2.3.7. Mund tĂ« gjurmoni gjendjen e formimit tĂ« pĂ«rditĂ«simeve qĂ« adresojnĂ« problemin nĂ« kĂ«to faqe: Debian, RHEL, SUSE, Fedora, Ubuntu, Arch. Kjo dobĂ«si shfaqet vetĂ«m qĂ« nga lĂ«shimi i cryptsetup 2.2.0, ku u prezantua mbĂ«shtetje pĂ«r operacionin “ripĂ«rdorimi online”. Si njĂ« mĂ«nyrĂ« pĂ«r tĂ« mbrojtur veten, mund tĂ« pĂ«rdoret aktivizimi me opsionin “--disable-luks2-reencryption”.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster