Существуют временные каналы на основе побочных эффектов в реализации RSA-разшифровки OpenSSL, которые могут быть достаточны для восстановле…
Существуют временные каналы на основе побочных эффектов в реализации RSA-разшифровки OpenSSL, которые могут быть достаточны для восстановления открытого текста через сеть в атаке в стиле Блейхенбахера. Чтобы достичь успешной расшифровки, злоумышленнику необходимо было бы иметь возможность отправить очень большое количество пробных сообщений для расшифровки. Уязвимость затрагивает все режимы заполнения RSA: PKCS#1 v1.5, RSA-OEAP и RSASVE. Например, в TLS-соединении RSA обычно используется клиентом для отправки зашифрованного предмастера на сервер. Злоумышленник, который наблюдал за tипичным соединением между клиентом и сервером, мог бы использовать этот дефект, чтобы отправить пробные сообщения серверу и записывать время, необходимое для их обработки. После достаточно большого количества сообщений злоумышленник мог бы восстановить предмастер-секрет, используемый для первоначального соединения, и, таким образом, мог бы расшифровать данные приложения, отправленные по этому соединению.
Продукт ведёт себя по-разному или возвращает различные ответы в разных обстоятельствах таким образом, что это наблюдаемо неавторизованным субъектом и раскрывает информацию о состоянии продукта, имеющую значение для безопасности, например о том, была ли выполнена та или иная операция успешно.
https://cwe.mitre.org/data/definitions/203.html →Открыть в коллекции CWE →Злоумышленник обнаруживает структуру, функции и состав программного обеспечения с использованием методов анализа по принципу «чёрного ящика». Методы «чёрного ящика» предполагают взаимодействие с программным обеспечением косвенно, без прямого доступа к исполняемому объекту. Такой анализ обычно предполагает взаимодействие с программным обеспечением на границах его взаимодействия с более широкой средой выполнения, например через входно-выходные векторы, библиотеки или API. Обратная разработка по принципу «чёрного ящика» также включает сбор физических побочных эффектов аппаратного устройства, таких как электромагнитное излучение или звук.
https://capec.mitre.org/data/definitions/189.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| edk2 | Отслеживается | |
| edk2 | Отслеживается | |
| edk2 | Отслеживается | |
| edk2 | Отслеживается | |
| edk2 | Отслеживается | |
| edk2 | Отслеживается | |
| edk2 | Отслеживается | |
| edk2 | Отслеживается | |
| edk2 | Отслеживается | |
| edk2 | Отслеживается | |
| edk2 | Отслеживается | |
| edk2 | Отслеживается | |
| edk2 | Отслеживается | |
| edk2 | Отслеживается | |
| edk2 | Отслеживается | |
| jbcs-httpd24-openssl | Отслеживается | |
| jbcs-httpd24-openssl | Отслеживается | |
| jws5-tomcat-native | Отслеживается | |
| jws5-tomcat-native | Отслеживается | |
| jws5-tomcat-native | Отслеживается |