當前位置:
首頁 > 科技 > 安全專家成功破解GnuPG加密庫中1024位RSA加密技術

安全專家成功破解GnuPG加密庫中1024位RSA加密技術

E安全7月5日訊 安全研究人員已經在GnuPG加密庫當中發現一項高危安全漏洞,並成功利用此項漏洞破解RSA-1024加密以提取機密RSA密鑰實現數據解密。

Gnu Privacy Guard(簡稱GnuPG或者GPG)是是目前最流行、最好用的加密工具之一,目前在Linux、FreeBSD、Windows乃至MacOS X等操作系統之上皆得到廣泛應用。

前NSA承包商兼知名泄密者愛德華·斯諾登就曾經利用這款軟體以保障其通信內容安全。

這項被標記為CVE-2017-7526的安全漏洞存在於GnuPG所使用的Libgcrypt加密庫當中。該密碼庫易受到本地FLUSH+RELOAD邊信道攻擊的影響。

安全專家成功破解GnuPG加密庫中1024位RSA加密技術

來自埃因霍溫技術大學、伊利諾伊州立大學、賓夕法尼亞大學、馬里蘭大學以及阿德萊德大學的一組研究人員發現,Libgcrpyt庫為了實現加密所使用的「從左至右滑動窗口」方法泄露了大量除從右至左之外的階位信息,意味著惡意人士完全能夠藉此徹底復原RSA密鑰。

研究人員們在其研究論文當中寫道,

「在本篇論文中,我們展示了如何徹底破解採用Libgcrypt的RSA·1024密鑰。我們的攻擊依賴於一項重要事實,即Libgcrypt會利用從左至右方法以計算滑動窗口的擴展。由左至右滑動窗口中的方格及其使用的乘法模式泄露了除由右至左外的更多階位信息。我們在示例中演示了如何擴展Heninger·Shacham演算法以實現部分密鑰重構,進而利用這部分信息完整復原RSA·1024密鑰的方法。」

三級緩存邊信道攻擊要求攻擊者在使用RSA私鑰的硬體之上擁有運行任意軟體的許可權。

安全專家成功破解GnuPG加密庫中1024位RSA加密技術

此攻擊允許攻擊者分析解密過程當中產生的存儲器利用率或者設備的電磁輸出模式,進而從系統當中提取密碼密鑰。

Libgcrypt 在建議報告中指出:

「因此在實踐當中,訪問私鑰的方法相較於安裝此邊信道攻擊要更為便捷。然而,如果著眼於運行有虛擬機的設備,那麼單一虛擬機可能會利用此種攻擊從另一虛擬機處竊取私鑰。」

備註:Libgcrypt是著名的開源加密軟體GnuPG的底層庫,是一個非常成熟的加密演算法庫,支持多種對稱和非對稱加密演算法。

研究人員們還提供證據表明,同樣的邊信道攻擊還適用於RSA-2048,只不過其計算量要求要遠高於RSA-1024。

研究人員們發表的這份論文題為《滑動的災難:從左至右滑動窗口引發的信息泄露》(Sliding
right into disaster: Left·to·right sliding windows
leak),作者包括大衛·伯恩斯坦、喬奇姆·布瑞特納、丹尼爾·格恩金、里昂·格魯特·布魯德雷克、納蒂亞·海寧格、克里斯蒂安·馮·伏萊登達爾、坦賈·拉奇以及尤瓦爾·雅羅姆。

Libgcrypt方面已經在其Libgcrypt 1.7.8版本當中發布了相關修復補丁。Debian與Ubuntu系統則已經將這款Libgcrypt的最新版本納入其更新軟體庫。

Debian:http://t.cn/RokEKyR

Ubuntu:http://t.cn/RokENUD

E安全強烈建議大家檢查您的發行版是否運行有最新版本的Libgcrypt庫。

E安全註:本文系E安全獨家編譯報道,轉載請聯繫授權,並保留出處與鏈接,不得刪減內容

@E安全,最專業的前沿網路安全媒體和產業服務平台,每日提供優質全球網路安全資訊與深度思考。

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 E安全 的精彩文章:

「五眼聯盟」2017聯合公報全文
美國網路司令部年度奪旗演習重點保護「關鍵基礎設施」
德勤報告:石油與天然氣企業網路安全防禦準備不充分
解碼以色列區塊鏈產業
施耐德電氣公司的U.motion Builder軟體曝出未修復安全漏洞

TAG:E安全 |

您可能感興趣

CITE 2018 Day1,中興展多款手機,用四位一體加密模式詮釋安全
加密強度:128位SSL與256位SSL
NBA 2K18未加密版中文設置方法
AESDDoS利用CVE-2019-3396進行遠程代碼執行、DDOS攻擊和加密貨幣挖礦
超 100000個GitHub 代碼庫泄露了 API 或加密密鑰
金士頓科技榮獲《網路防禦》雜誌多項大獎 旗下產品IronKey D300和UV500 SSD贏得「加密安全解決方案獎」
Coinbase託管服務計劃增加包括XRP在內的40多種加密資產
MIT開發超級加密系統,為90%安全谷歌Chrome通訊提供保障
高盛:加密貨幣僅佔全球GDP的0.3%
三星Galaxy S10為加密貨幣私鑰提供了安全存儲區
6399:NBA 2K18未加密版中文設置方法一覽
Win10 19H1將率先支持WPA3 Wi-Fi加密
金士頓發貨UV500 2TB:第一個雙重安全加密的3D快閃記憶體SSD
全球首個浮島國家2022年建成 使用加密貨幣Vayron
4.8破解後 Denuvo 5.0火速上線:BT級正版遊戲加密
印度加密數字貨幣交易所CoinGeto獲18.4萬美元pre-A輪融資
糟糕!超100000萬個 GitHub 倉庫泄露了 API 及加密密鑰!
python3.6 實現AES加密、解密(改版)
超過10萬個GitHub repos泄露了API或加密密鑰
如何在 Ubuntu 16.04 LTS 上用 Tomb 加密文件