SKS tyzden 12 prednaska

Zdroj
ručne priradené
Pridané

Pozrieť na YouTube →

Preber si túto prednášku so svojou AI

Skopíruj pripravený podklad a vlož ho do ChatGPT, Claude alebo inej AI — bude ťa učiť alebo skúšať len z tejto prednášky.

Otvoriť AI: ChatGPT · Claude · Gemini

Zhrnutie prednášky

Prednáška sa venuje Bleichenbacherovmu útoku na RSA šifrovanie s paddingom PKCS#1 v1.5. Vysvetľuje sa formát paddingu (byte 0x00, byte 0x02, náhodné nenulové bajty, oddeľovací nulový bajt a správa) a pojem PKCS conforming ciphertextu. Následne sa popisuje princíp útoku, kde útočník pomocou orákula (ktoré prezradí, či daný ciphertext je po dešifrovaní PKCS conforming) postupne násobí odchytený ciphertext malými hodnotami S a z odpovedí orákula odvodzuje čoraz presnejšie intervaly pre pôvodnú správu M0. Opakovaním tohto postupu (rádovo milióny iterácií) dokáže útočník napokon určiť celú pôvodnú správu bez znalosti súkromného kľúča. Vysvetľuje sa aj praktická realizácia orákula pomocou časového útoku (side-channel), keďže implementácia dešifrovania robí ďalšie kroky len pri validnom paddingu. Nakoniec sa uvádza protiopatrenie používané v TLS 1.2 – vykonávanie rovnakých výpočtov s náhodným reťazcom nezávisle od validity paddingu, čím sa eliminuje časový rozdiel využívaný útočníkom.

  • - RSA v základnej forme (Schoolbook RSA) je maleable, preto sa používa padding PKCS#1 v1.5.
  • - PKCS conforming ciphertext je taký, ktorý sa po dešifrovaní zobrazí v správnom formáte paddingu (0x00, 0x02, PS, 0x00, M).
  • - Bleichenbacherov útok využíva orákulum, ktoré pre daný ciphertext povie, či je PKCS conforming.
  • - Útočník násobí odchytený ciphertext C0 hodnotami S^E mod N a z odpovedí orákula odvodzuje intervaly (2B, 3B) pre M0·S mod N.
  • - Opakovaním postupu s rôznymi hodnotami S (rádovo milióny iterácií) sa postupne zúži interval a určí pôvodná správa M0.
  • - Orákulum sa dá v praxi realizovať časovým side-channel útokom, keďže validácia paddingu spúšťa dodatočné výpočty.
  • - Protiopatrenie v TLS 1.2 spočíva vo vykonávaní rovnakých kryptografických operácií (s náhodným 48-bytovým reťazcom) nezávisle od výsledku validácie paddingu, čím sa eliminuje časový rozdiel.

Zhrnutie pripravené s pomocou AI z prepisu videa.