Rikrijimi i çelësave RSA përmes analizës së lidhjeve SSH me serverë të dështuara

Një grup studiuesish nga Universiteti i Kalifornisë në San Diego demonstroi mundësinë e riprodukimit të çelësave RSA të mbyllur të serverit SSH duke përdorur analizën pasive të trafikut SSH. Sulmi mund të kryhet ndaj serverëve, në të cilët për shkak të rrethanave ose veprimeve të sulmuesit ndodhin dështime gjatë llogaritjes së nënshkrimit dixhital kur vendoset një lidhje SSH. Dështimet mund të jenë si programore (ekzekutimi i pavlefshëm i operacioneve matematikore, dëmtimi i memories) ashtu edhe harduerike (gabime në funksionimin e NVRAM dhe DRAM, ose dështime gjatë ndërprerjeve të energjisë).

Një nga mundësitë për të nxitur dështimet mund të jenë sulmet e klasës RowHammer, të cilat përveç të tjerash lejojnë që përmbajtja e bitëve të veçantë të memories të deformohet nga distanca ose gjatë procesimit të kodit JavaScript në shfletues. Një mundësi tjetër për shkaktimin e dështimeve mund të jetë shfrytëzimi i dobësive që çojnë në mbipërmbushje të buffers dhe dëmtim të të dhënave me çelësa në memory.

Në studimin e publikuar, u tregua se gjatë përdorimit të nënshkrimeve dixhitale në SSH bazuar në algoritmin RSA, parametrat e nënshkrimit dixhital janë të ndjeshëm ndaj sulmeve për riprodhimin e çelësave të mbyllur RSA përmes metodës Lattice (Fault Attack), në rast dështimesh programore ose harduerike gjatë procesit të llogaritjes së nënshkrimit. Essenca e metodës është se duke krahasuar nënshkrimet dixhitale RSA të sakta dhe ato të defektuara, mund të përcaktohet faktori më i madh i përbashkët për nxjerrjen e një prej numrave primë që janë përdorur gjatë formimit të çelësit.

NĂ« thelb, enkriptimi RSA bazohet nĂ« operacionin e eksponentimit mod njĂ« numri tĂ« madh. ÇelĂ«si publik pĂ«rmban modul dhe eksponent. Moduli formohet mbi bazĂ«n e dy numrave primĂ« tĂ« rastĂ«sishĂ«m, tĂ« cilĂ«t i dinĂ« vetĂ«m zotĂ«ruesi i çelĂ«sit tĂ« mbyllur. Sulmi mund tĂ« aplikohet nĂ« implementimet RSA qĂ« pĂ«rdorin TeoremĂ«n kineze tĂ« mbetjeve dhe skemat e zakonshme tĂ« mbushjes, siç Ă«shtĂ« PKCS#1 v1.5.

Për të realizuar një sulm mjafton të ndiqet pasivisht trafiku legjitim në serverin SSH deri në identifikimin e një nënshkrimi digjital të prishur në trafik, i cili mund të përdoret si burim informacioni për rishikimin e çelësit përkatës RSA. Pasi të rimarrë çelësin RSA të hostit, sulmuesi mund, gjatë një sulmi MITM, të redirektojë pa u vënë re kërkesat në një host të rremë, i cili pretendon të jetë serveri SSH i komprometuar dhe organizon kapjen e informacionit që dërgohet në të. server të dhënave.

Në rezultatin e studimit të një koleksioni të të dhënave të kapura rrjetore, përfshirë rreth 5.2 miliardë regjistrime të lidhura me përdorimin e protokollit SSH, studiuesit zbuluan rreth 3.2 miliardë çelësa hosti të hapur dhe nënshkrime digjitale të përdorura gjatë negociatave të sesionit SSH. Nga këto, 1.2 miliardë (39.1%) ishin formuar duke përdorur algoritmin RSA. Në 593671 raste (0.048%) nënshkrimi RSA ishte i dëmtuar dhe nuk kalonte verifikimin. Për 4962 nënshkrime të prishura, ishte e mundur të aplikohej metoda e faktorizimit Lattice për të përcaktuar çelësin e mbyllur nga çelësi i hapur i njohur, çka përfundimisht lehtësoi rimarrjen e 189 çiftëve unikë të çelësave RSA (në shumë raste për gjenerimin e nënshkrimeve të prishura u përdorën të njëjtit çelësa dhe pajisje të prishura). Nga 26 orë kohë procesori ishin të nevojshme për të rimarrë çelësat.

Rikrijimi i çelësave RSA përmes analizës së lidhjeve SSH me serverë të dështuara

Problemi prekin vetëm implementime specifike të protokollit SSH, të cilat përdoren kryesisht në pajisje të integruara. Si shembuj të pajisjeve me implementime problematike të SSH përmenden produktet e Zyxel, Cisco, Mocana dhe Hillstone Networks. OpenSSH nuk është e prekur nga problemi, pasi përdor bibliotekën OpenSSL (ose LibreSSL) për gjenerimin e çelësave, që ka mbrojtje kundër sulmeve të bazuara në analizën e defekteve (Fault Attack) që nga viti 2001. Më tej, në OpenSSH, skema e nënshkrimeve digjitale ssh-rsa (të bazuar në sha1) u shpall e vjetruar dhe e çaktivizuar në versionin 8.8 (mbështetje për skemat rsa-sha2-256 dhe rsa-sha2-512 mbetet). Potencialisht, sulmi mund të zbatohet edhe për protokollin IPsec, por studiuesit nuk kishin të dhëna të mjaftueshme eksperimentale për të konfirmuar një sulm të tillë në praktikë.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster