Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 711

Lucky 13

Revisado porCybersecurity entrepreneur & security researcher

O que é Lucky 13?

Lucky 13Ataque temporal de 2013 (AlFardan e Paterson) sobre TLS-CBC que usa o MAC-then-encrypt como oraculo de padding para recuperar texto plano.


Lucky 13 (CVE-2013-0169) foi divulgado em fevereiro de 2013 por Nadhem AlFardan e Kenny Paterson do Information Security Group da Royal Holloway, Universidade de Londres. E uma variante por canal temporal do ataque de oraculo de padding de Serge Vaudenay (2002) e afeta todas as suites CBC de SSL 3.0 e TLS 1.0–1.2 (e DTLS), que usam MAC-then-encrypt com HMAC.

O 13 refere-se aos bytes constantes de cabecalho TLS e numero de sequencia cobertos pelo MAC. Como o HMAC-SHA1 processa os dados em blocos de 64 bytes, o numero de chamadas a funcao de compressao — e portanto o tempo de verificacao — depende de quantos bytes de padding o record contem. Um atacante man-in-the-middle que injeta cifrados forjados mede essas diferencas de sub-microssegundos em muitos ensaios para saber se o texto plano suposto gerou padding valido, reconstruindo byte a byte como no BEAST ou POODLE. Os resultados originais recuperaram texto plano completo em DTLS e bytes parciais em TLS, demonstrados sobre OpenSSL e GnuTLS.

As contramedidas de tempo constante — calcular sempre um numero fixo de blocos HMAC — chegaram no OpenSSL 1.0.1d, GnuTLS e NSS. A correcao duradoura e abandonar o CBC em favor de suites AEAD como AES-GCM e ChaCha20-Poly1305, obrigatorias no TLS 1.3.

flowchart TD
  A[MITM injeta um record TLS-CBC forjado] --> B[O servidor decifra e remove o padding]
  B --> C{Comprimento do padding}
  C -->|mais padding| D[Menos blocos HMAC-SHA1 - mais rapido]
  C -->|menos padding| E[Mais blocos HMAC - mais lento]
  D --> F[O atacante mede o tempo de verificacao do MAC]
  E --> F
  F --> G[Estatistica sobre milhoes de ensaios]
  G --> H[O oraculo de padding recupera um byte de texto plano]

Exemplos

  1. 01

    Recuperar bytes de texto plano de uma sessao TLS-CBC com milhoes de records forjados.

  2. 02

    Explorar implementacoes DTLS onde a retransmissao permite mais medicoes.

Perguntas frequentes

O que é Lucky 13?

Ataque temporal de 2013 (AlFardan e Paterson) sobre TLS-CBC que usa o MAC-then-encrypt como oraculo de padding para recuperar texto plano. Pertence à categoria Ataques e ameaças da cibersegurança.

O que significa Lucky 13?

Ataque temporal de 2013 (AlFardan e Paterson) sobre TLS-CBC que usa o MAC-then-encrypt como oraculo de padding para recuperar texto plano.

Como se defender contra Lucky 13?

As defesas contra Lucky 13 costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Lucky 13?

Nomes alternativos comuns: Lucky Thirteen.

Termos relacionados