informacione mbi një (CVE-2020-1968) në protokollin TLS, i njohur si
dhe që lejon, në rrethana të rralla, përcaktimin e çelësit fillestar (pre-master), i cili mund të përdoret për të dekriptuar lidhje TLS, përfshirë HTTPS, gjatë kapjes së trafikut në tranzit (MITM). Shënohet se sulmi është shumë i komplikuar për t'u realizuar praktikisht dhe ka një karakter më shumë teorik. Për të kryer sulmin kërkohet një konfigurim specifik i serverit TLS dhe mundësia e matjes shumë të saktë të kohës së procesimit nga serveri.
Problemi është i pranishëm ndryshe në specifikimin TLS dhe ndikon vetëm lidhjet që përdorin kriptimin bazuar në protokollin e shkëmbimit të çelësave DH (Diffie-Hellman, TLS_DH_*). Me kriptimet ECDH problemi nuk shfaqet, dhe ato mbeten të sigurta. Vetëm protokollet TLS deri në versionin 1.2 përfshirë janë të prekshme, protokolli TLS 1.3 nuk është i ndikuar nga problemi. Dobësia shfaqet në implementimet TLS, që ripërdorin çelësin sekret DH në lidhje të ndryshme TLS (komportamenti i tillë vërehet në rreth 4.4% të serverëve nga renditja Alexa Top 1M).
Në OpenSSL 1.0.2e dhe lëshimet më të hershme, çelësi fillestar DH ripërdoret në të gjitha lidhjet serveri nëse nuk është vendosur shprehimisht opsioni SSL_OP_SINGLE_DH_USE. Duke filluar nga OpenSSL 1.0.2f, çelësi fillestar DH ripërdoret vetëm kur përdoren kriptimet statike DH («DH-*», për shembull «DH-RSA-AES256-SHA»). Në OpenSSL 1.1.1, dobësia nuk shfaqet, pasi në këtë degë nuk përdoret çelësi fillestar DH dhe nuk aplikohen kriptimet statike DH.
Në përdorimin e metodës së shkëmbimit të çelësave DH, të dy palët e lidhjes gjenerojnë çelësa të rastësishëm privatë (çelësi i mëvonshëm «a» dhe çelësi «b»), mbi të cilat janë llogaritur dhe dërguar çelësat publikë (ga mod p dhe gb mod p). Pas marrjes së çelësave publikë nga secila palë, llogaritet një çelës i përbashkët fillestar (gab mod p), i cili përdoret për formimin e çelësave të sesionit. Sulmi Raccoon lejon përcaktimin e çelësit fillestar përmes analizës së informacionit përmes kanaleve të jashtme, duke u mbështetur në atë që në specifikimet TLS deri në versionin 1.2 parashikohet heqja e të gjitha bajtëve fillestarë zero nga çelësi fillestar para llogaritjeve me përfshirjen e tij.
Përfshirë një çelës primar të reduktuar kalon në funksionin e gjenerimit të çelësit të sesionit, i bazuar në funksione hash me vonesa të ndryshme gjatë përpunimit të të dhënave të ndryshme. Matjet e sakta të kohës së operacioneve të kryera nga serveri me çelësin lejojnë sulmuesin të përcaktojë sugjerime (oracle), që ofrojnë mundësinë të gjykohet nëse çelësi primar fillon me zero apo jo. Për shembull, sulmuesi mund të kapë çelësin publik të dërguar nga klienti (ga), ta përcjellë sërish atë në server dhe të përcaktojë
nëse çelësi primar rezultues fillon me zero.
Përvetësimi i një bajti të vetëm të çelësit vetë nuk jep asnjë informacion, por duke kapur vlerën "ga" të dërguar nga klienti gjatë krijimit të lidhjes, sulmuesi mund të formojë një grup vlerash të tjera të lidhura me "ga" dhe t'i dërgojë ato në server në seanca të veçanta të krijimit të lidhjes. Duke formuar dhe dërguar vlera "gri*ga", sulmuesi mund, përmes analizës së ndryshimeve të vonesave në përgjigjen e serverit, të përcaktojë vlerat që çojnë në marrëjen e çelësave primarë që fillojnë me zero. Pasi të përcaktojë këto vlera, sulmuesi mund të formojë një grup ekuacionesh për dhe të llogarisë çelësin primar origjinal.

Në OpenSSL, dobësitë kanë një nivel të ulët rreziku, dhe rregullimi përfundoi me zhvendosjen në versionin 1.0.2w të algoritmeve të kriptimit problematikë "TLS_DH_*" në kategorinë e kriptimit të çaktivizuar si parazgjedhje, që ofron mbrojtje të pamjaftueshme ("weak-ssl-ciphers"). Po ashtu vepruan zhvilluesit e Mozilla, të cilët në bibliotekën NSS, e përdorur në Firefox, grupet e kriptimit DH dhe DHE. Duke filluar nga Firefox 78, algoritmet problematike janë çaktivizuar. Në Chrome, mbështetja për DH u ndërpre përsëri në vitin 2016. Bibliotekat BearSSL, BoringSSL, Botan, Mbed TLS dhe s2n nuk janë të prekura nga problemi, pasi nuk mbështesin algoritmet DH ose variantet statike të algoritmeve DH.
Veçanërisht theksohen problemet shtesë () në stekët TLS të pajisjeve F5 BIG-IP, duke e bërë sulmin më realista. Në veçanti, janë identifikuar devijime në sjelljen e pajisjeve kur ka një bajt të zerës në fillim të çelësit primar, të cilat mund të përdoren në vend të matjes së saktë të kohës së vonesës gjatë llogaritjeve.
Burimi: opennet.ru
