Vulnerabiliteti në TLS që lejon përcaktimin e çelësit për lidhjet e bazuara në algoritmet DH

Zbulua informacione mbi një dobësinë (CVE-2020-1968) në protokollin TLS, i njohur me emrin kodues
Raccoon dhe që në rrethana të rralla lejon të përcaktohet çelësi i parë përpara (pre-master), i cili mund të përdoret për të dekriptuar lidhjet TLS, përfshirë HTTPS, gjatë kapjes së trafikut transit (MITM). Vërehet se sulmi është shumë i komplikuar për t'u realizuar në praktikë dhe ka një karakter më shumë teprohetik. Për të kryer sulmin kërkohet një konfigurim specifik i serverit TLS dhe mundësia e matjes shumë të saktë të kohës së përpunimit të operacioneve nga serveri.

Problemi ekziston drejtpërdrejt në specifikimin e TLS dhe ndikon vetëm në lidhjet që përdorin shifra të bazuara në protokollin e shkëmbimit të çelësave DH (Diffie-Hellman, TLS_DH_*). Me shifrat ECDH problemi nuk paraqitet dhe ato mbeten të sigurta. Vetëm protokollet TLS deri në versionin 1.2 përfshirë janë të prekur, protokolli TLS 1.3 nuk është i ekspozuar ndaj këtij problemi. Vulnerabiliteti duket në implementimet e TLS, të cilat rishfrytëzojnë çelësin sekret DH në lidhje të ndryshme TLS (një sjellje e tillë vërehet në rreth 4.4% të serverëve nga renditja Alexa Top 1M).

Në OpenSSL 1.0.2e dhe versionet më të hershme, çelësi primar DH ripërdoret në të gjitha lidhjet server, nëse opsioni SSL_OP_SINGLE_DH_USE nuk është caktuar qartë. Duke filluar nga OpenSSL 1.0.2f, çelësi primar DH ripërdoret vetëm kur përdoren DH cipher statike ("DH-*", për shembull "DH-RSA-AES256-SHA"). Në OpenSSL 1.1.1, vulnerabiliteti nuk shfaqet, pasi në këtë degë nuk përdoret çelësi primar DH dhe nuk aplikohen DH cipher statike.

Kur përdoret metoda e shkëmbimit të çelësave DH, të dy palët e lidhjes gjenerojnë çelësa të rastësishëm privatë (më pas çelësi "a" dhe çelësi "b"), mbi të cilët llogariten dhe dërgohen çelësat publikë (ga mod p dhe gb mod p). Pasi të marrin çelësat publikë nga secila palë, llogaritet çelësi primar i përbashkët (gab mod p), i cili përdoret për të formuar çelësat e sesionit. Sulmi Raccoon lejon përcaktimin e çelësit primar përmes analizës së informacionit përmes kanaleve të jashtme, duke u mbështetur në atë që në specifikimet TLS deri në versionin 1.2, urdhërohet heqja e të gjitha bajtëve fillestarë të zeros të çelësit primar para llogaritjeve që përfshijnë atë.

Përfshirë një çelës fillestar të pranuar në funksionin e gjenerimit të çelësit të sesionit, i cili bazohet në funksione hash me vonesa të ndryshme për përpunimin e të dhënave të ndryshme. Matjet e sakta të kohës së operacioneve të serverit me çelësin lejojnë sulmuesin të identifikojë sugjerime (oracle), që japin mundësinë për të gjykuar nëse çelësi fillestar fillon nga zeroja apo jo. Për shembull, sulmuesi mund të kapë çelësin publik të dërguar nga klienti (ga), ta dërgojë atë përsëri në server dhe të përcaktojë
nëse çelësi fillestar rezultues fillon nga zeroja.

Vetë definimi i një byte të çelësit nuk ofron asgjë të dobishme, por duke kapur vlerën "ga" të dërguar nga klienti gjatë negociatës së lidhjes, sulmuesi mund të formojë një grup vlerash të tjera të lidhura me "ga" dhe t'i dërgojë ato në server në seanca të veçanta të negociatës së lidhjes. Duke formuar dhe dërguar vlera "gri*ga", sulmuesi mund, përmes analizës së ndryshimeve të vonesave në përgjigjen e serverit, të përcaktojë vlerat që çojnë në marrjen e çelësave fillestar që fillojnë nga zeroja. Pas identifikimit të këtyre vlerave, sulmuesi mund të përgatisë një grup ekuacionesh për zgjidhjen problemet e numrave të fshehta dhe për të llogaritur çelësin fillestar origjinal.

Vulnerabiliteti në TLS që lejon përcaktimin e çelësit për lidhjet e bazuara në algoritmet DH

Në OpenSSL ka dobësi i caktuar në nivel të ulët rreziku, dhe rregullimi përfshiu zhvendosjen në versionin 1.0.2w të cifrave problematike «TLS_DH_*» në kategorinë e cifrave të çaktivizuara nga parazgjedhja me nivel të pamjaftueshëm sigurie («weak-ssl-ciphers»). Po ashtu dhe zhvilluesit e Mozilla vepruan në të njëjtën mënyrë, të cilët çaktivizuan në bibliotekën NSS që përdoret në Firefox, grupet e cifrave DH dhe DHE. Duke filluar nga Firefox 78, cifrat problematike janë çaktivizuar. Në Chrome mbështetje për DH u pezullua që në vitin 2016. Bibliotekat BearSSL, BoringSSL, Botan, Mbed TLS dhe s2n nuk janë prekur nga ky problem, pasi nuk mbështesin ciftet DH ose variantet statike të ciftave DH.

Përveç kësaj, shënohen probleme të tjera (CVE-2020-5929) në grumbullin TLS të pajisjeve F5 BIG-IP, që e bëjnë sulmin më realist. Së veçanti, janë zbuluar devijime në sjelljen e pajisjeve kur ka një bajt zero në fillim të çelësit primar, të cilat mund të përdoren në vend të matjes së saktë të vonesës gjatë llogaritjeve.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster