Lucky 13
¿Qué es Lucky 13?
Lucky 13Ataque de temporizacion de 2013 (AlFardan y Paterson) sobre TLS-CBC con MAC-then-encrypt que actua como oraculo de padding para recuperar texto plano.
Lucky 13 (CVE-2013-0169) fue divulgado en febrero de 2013 por Nadhem AlFardan y Kenny Paterson del Information Security Group de Royal Holloway, Universidad de Londres. Es una variante por canal temporal del ataque de oraculo de padding de Serge Vaudenay (2002) y afecta a todas las suites CBC de SSL 3.0 y TLS 1.0–1.2 (y DTLS), que usan MAC-then-encrypt con HMAC.
El 13 hace referencia a los bytes constantes de cabecera TLS y numero de secuencia que cubre el MAC. Como HMAC-SHA1 procesa los datos en bloques de 64 bytes, el numero de llamadas a la funcion de compresion —y por tanto el tiempo de verificacion— depende de cuantos bytes de padding contiene el registro. Un atacante man-in-the-middle que inyecta ciphertexts falsificados mide esas diferencias de sub-microsegundos en muchos intentos para saber si el texto plano supuesto genero un padding valido, reconstruyendo byte a byte como en BEAST o POODLE. Los resultados originales recuperaron el texto plano completo en DTLS y bytes parciales en TLS, demostrado sobre OpenSSL y GnuTLS.
Las contramedidas de tiempo constante —calcular siempre un numero fijo de bloques HMAC— llegaron en OpenSSL 1.0.1d, GnuTLS y NSS. La solucion duradera es abandonar CBC por suites AEAD como AES-GCM y ChaCha20-Poly1305, obligatorias en TLS 1.3.
flowchart TD
A[MITM inyecta un registro TLS-CBC falsificado] --> B[El servidor descifra y quita el padding]
B --> C{Longitud del padding}
C -->|mas padding| D[Menos bloques HMAC-SHA1 - mas rapido]
C -->|menos padding| E[Mas bloques HMAC - mas lento]
D --> F[El atacante mide el tiempo de verificacion del MAC]
E --> F
F --> G[Estadistica sobre millones de intentos]
G --> H[El oraculo de padding recupera un byte de texto plano]● Ejemplos
- 01
Recuperar bytes de texto plano de una sesion TLS-CBC con millones de registros falsificados.
- 02
Explotar implementaciones DTLS donde la retransmision permite mas mediciones.
● Preguntas frecuentes
¿Qué es Lucky 13?
Ataque de temporizacion de 2013 (AlFardan y Paterson) sobre TLS-CBC con MAC-then-encrypt que actua como oraculo de padding para recuperar texto plano. Pertenece a la categoría de Ataques y amenazas en ciberseguridad.
¿Qué significa Lucky 13?
Ataque de temporizacion de 2013 (AlFardan y Paterson) sobre TLS-CBC con MAC-then-encrypt que actua como oraculo de padding para recuperar texto plano.
¿Cómo defenderse de Lucky 13?
Las defensas contra Lucky 13 combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Lucky 13?
Nombres alternativos comunes: Lucky Thirteen.