Një teknike e re sulmi përmes kanaleve anësore, e cila lejon rivendosjen e çelësave ECDSA

Hulumtuesit nga universiteti i Masarikut zbuluan informacion mbi dobësitë në realizime të ndryshme të algoritmit për krijimin e nënshkrimit digjital ECDSA/EdDSA, që mundësojnë rikthimin e vlerës së çelësit privat mbi bazën e analizës së rrjedhjeve të informacionit për biter të veçantë, që shfaqen gjatë përdorimit të metodave të analizës përmes kanaleve të jashtme. Dobësitë kanë kodin e emërtimit Minerva.

Projektet më të njohura që preken nga metoda e propozuar të sulmit janë OpenJDK/OracleJDK (CVE-2019-2894) dhe biblioteka Libgcrypt (CVE-2019-13627), e përdorur në GnuPG. Problemi është gjithashtu i ekspozuar ndaj MatrixSSL, Crypto++, wolfCrypt, elliptic, jsrsasign, python-ecdsa, ruby_ecdsa, fastecdsa, easy-ecc dhe kartat inteligjente Athena IDProtect. Kartat Valid S/A IDflex V, SafeNet eToken 4300 dhe TecSec Armored Card gjithashtu janë shpallur të mundshme për t'u dëmtuar, edhe pse nuk janë testuar, dhe ato përdorin modulin standard ECDSA.

Problemi është tashmë rregulluar në versionet libgcrypt 1.8.5 dhe wolfCrypt 4.1.0, ndërsa projektet e tjera ende nuk kanë hartuar përditësime. Ndjekja e rregullimit të dobësisë në paketën libgcrypt në shpërndarjet mund të bëhet në këto faqe: Debian, Ubuntu, RHEL, Fedora, openSUSE/SUSE, FreeBSD, Arch.

Dobësitë nuk janë të ekspozuara OpenSSL, Botan, mbedTLS dhe BoringSSL. Ende nuk janë testuar Mozilla NSS, LibreSSL, Nettle, BearSSL, cryptlib, OpenSSL në modalitetin FIPS, Microsoft .NET crypto,
libkcapi nga bërthama Linux, Sodium dhe GnuTLS.

Problemi shkaktohet nga mundësia e përcaktimit të vlerave të bitëve të veçantë gjatë kryerjes së një shumëzimi me skalar në operacionet me kurba eliptike. Për të nxjerrë informacion rreth bitëve përdoren metoda indirekte, siç është vlerësimi i vonesës gjatë ekzekutimit të llogaritjeve. Për sulmin nevojitet akses i pa privilegjuar në hostin ku realizohet gjenerimi i nënshkrimit dixhital (jo përjashtohet sulmi i largët, por ai është shumë i komplikuar dhe kërkon një volum të madh të dhënash për analiza, prandaj mund të konsiderohet si i pamundur). Për të ngarkuar disponibel pajisjen e përdorur për sulmin.

Pavarësisht nga madhësia e vogël e rrjedhjes, për identifikimin ECDSA, mjaftojnë disa bita me informacion mbi vektorin e inicializimit (nonce) për të realizuar një sulm për rikuperimin sekondar të të gjithë çelësit privat. Sipas autorëve të metodës, për rikuperimin e suksesshëm të çelësit, mjafton analiza e disa qindra deri në disa mijëra nënshkrimeve digjitale të gjeneruara për mesazhe të njohura për sulmuesin. Për shembull, për të përcaktuar çelësin privat të përdorur në kartën e mençur Athena IDProtect me bazë çipi Inside Secure AT90SC, duke përdorur kthesën elliptike secp256r1, u analizuan 11 mijë nënshkrime digjitale. Koha totale e sulmit arriti në 30 minuta.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster