U realizua lëshimi i shfletuesit web Firefox 72, si dhe

Hulumtuesit nga Instituti Shtetëror Francez për Kërkimin në Informatikë dhe Automatizim (INRIA) dhe Universiteti Teknologjik Nanyang (Singapor) paraqitën një metodë sulmi Kaos (PDF), e cila paraqitet si implementimi i parë praktik i një sulmi ndaj algoritmit SHA-1, i cili mund të përdoret për të krijuar nënshkrime digjitale fallco PGP dhe GnuPG. Hulumtuesit besojnë se tani të gjitha sulmet praktike ndaj MD5 mund të aplikohen gjithashtu në SHA-1, ndonëse ende kërkojnë burime të konsiderueshme për t'u realizuar.

Metoda bazohet në kryerjen së një sulmi kolizionar me një prefiks të caktuar, duke mundësuar që për dy grupe të rastësishme të dhënash të gjenden shtesa, të cilat, kur shtohen, do të rezultojnë në grupe që shkaktojnë koliziona, duke aplikuar algoritmin SHA-1, i cili do të sjellë krijimin e një hash rezultues të njëjtë. Në fjalë të tjera, për dy dokumente ekzistuese mund të llogariten dy shtesa dhe, nëse njëra i bashkëngjitet dokumentit të parë, ndërsa tjetra dokumentit të dytë - hash-at rezultues SHA-1 për këto skedarë do të jenë të njëjtë.

Metoda e re dallon nga teknikat e ngjashme tĂ« propozuara mĂ« parĂ« pĂ«r shkak tĂ« rritjes sĂ« efikasitetit nĂ« kĂ«rkimin e kolizionit dhe demonstrimit tĂ« aplikimit praktik pĂ«r sulmin ndaj PGP. NĂ« veçanti, hulumtuesit arritĂ«n tĂ« pĂ«rgatisin dy çelĂ«sa tĂ« hapur PGP tĂ« ndryshĂ«m nĂ« madhĂ«si (RSA-8192 dhe RSA-6144) me identifikues tĂ« ndryshĂ«m pĂ«rdoruesi dhe me certifikata qĂ« shkaktojnĂ« koliziona SHA-1. ÇelĂ«si i parĂ« pĂ«rfshinte identifikuesin e viktimĂ«s, ndĂ«rsa çelĂ«si i dytĂ« pĂ«rfshinte emrin dhe imazhin e sulmuesit. NĂ« kĂ«tĂ« rast, falĂ« gjetjes sĂ« kolizionit, certifikata identifikuese pĂ«r çelĂ«sat, qĂ« pĂ«rfshin çelĂ«sin dhe imazhin e sulmuesit, kishte tĂ« njĂ«jtin hash SHA-1 si certifikata identifikuese qĂ« pĂ«rfshin çelĂ«sin dhe emrin e viktimĂ«s.

Sulmuesi mund të kërkojë një nënshkrim digjital për çelësin dhe imazhin e tij në një qendër të tretë të certifikimit, pas çka mund të transferojë nënshkrimin digjital për çelësin e viktimës. Nënshkrimi digjital mbetet i saktë për shkak të kolizionit dhe nënshkrimit të çelësit nga qendra e certifikimit, duke lejuar sulmuesin të marrë kontrollin edhe mbi çelësin me emrin e viktimës (duke qenë se hash SHA-1 për të dy çelësat përputhen). Në përfundim, sulmuesi mund të paraqitet si viktima dhe të nënshkruajë çdo dokument në emrin e saj.

Sulmi mbetet ende mjaft i shtrenjtĂ«, por tashmĂ« Ă«shtĂ« plotĂ«sisht i pĂ«rballueshĂ«m nga agjencitĂ« e sigurisĂ« dhe korporatat e mĂ«dha. PĂ«r tĂ« thjeshtĂ«zuar gjetjen e kolizionit duke pĂ«rdorur GPU mĂ« tĂ« lira NVIDIA GTX 970, shpenzimet ishin 11 mijĂ« dollarĂ«, ndĂ«rsa pĂ«r gjetjen e kolizionit me njĂ« prefix tĂ« caktuar — 45 mijĂ« dollarĂ« (pĂ«r krahasim, nĂ« vitin 2012 shpenzimet pĂ«r gjetjen e kolizionit nĂ« SHA-1 ishin vlerĂ«suar nĂ« 2 milion dollarĂ«, dhe nĂ« vitin 2015 — 700 mijĂ«). PĂ«r tĂ« realizuar njĂ« sulm praktik nĂ« PGP, nevojiten dy muaj llogaritjesh me angazhimin e 900 GPU NVIDIA GTX 1060, me qiranĂ« e tĂ« cilĂ«ve qĂ« u kushtoi studiuesve 75 mijĂ« dollarĂ«.

Metoda e propozuar nga studiuesit pĂ«r zbulimin e kolizioneve Ă«shtĂ« afĂ«rsisht 10 herĂ« mĂ« e efektshme se arritjet e mĂ«parshme — niveli i vĂ«shtirĂ«sisĂ« sĂ« llogaritjeve tĂ« kolizionit Ă«shtĂ« reduktuar nĂ« 261.2 operacione, nga 264.7, dhe kolizionet me njĂ« prefix tĂ« caktuar nĂ« 263.4 operacione nga 267.1. Studiuesit rekomandojnĂ« kalimin sa mĂ« shpejt nga SHA-1 nĂ« pĂ«rdorimin e SHA-256 ose SHA-3, sepse sipas parashikimeve tĂ« tyre, deri nĂ« vitin 2025 kostoja e realizimit tĂ« sulmit do tĂ« ulet nĂ« 10 mijĂ« dollarĂ«.

Zhvilluesit e GnuPG u njoftuan pĂ«r problemin mĂ« 1 tetor (CVE-2019-14855) dhe mĂ« 25 nĂ«ntor nĂ« lĂ«shimin e GnuPG 2.2.18 morĂ«n masa pĂ«r tĂ« bllokuar certifikatat problematike — tĂ« gjitha nĂ«nshkrimet digjitale identifikuese SHA-1, tĂ« krijuara pas 19 janarit tĂ« vitit tĂ« kaluar, tani konsiderohen tĂ« pasakta. NĂ« CAcert, njĂ« nga autoritetet kryesore tĂ« certifikimit pĂ«r çelĂ«sat PGP, planifikojnĂ« kalimin nĂ« pĂ«rdorimin e funksioneve hash mĂ« tĂ« sigurta pĂ«r sertifikimin e çelĂ«save. Zhvilluesit e OpenSSL, nĂ« pĂ«rgjigje tĂ« informacionit pĂ«r metodĂ«n e re tĂ« sulmit, vendosĂ«n tĂ« çaktivizojnĂ« SHA-1 nĂ« nivelin e sigurisĂ« qĂ« ofrohet si default (SHA-1 nuk do tĂ« mund tĂ« pĂ«rdoret pĂ«r certifikatat dhe nĂ«nshkrimet digjitale gjatĂ« proçesit tĂ« harmonizimit tĂ« lidhjeve).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster