Lucky 13
Что такое Lucky 13?
Lucky 13Атака по времени 2013 года (AlFardan, Paterson) на TLS-CBC: MAC-then-encrypt становится оракулом паддинга и позволяет восстановить открытый текст.
Lucky 13 (CVE-2013-0169) была раскрыта в феврале 2013 года Надхемом аль-Фарданом и Кенни Патерсоном из Information Security Group в Royal Holloway, Лондонский университет. Это уточнение по временному побочному каналу атаки Серж Воденэ на оракул паддинга (2002) — оно затрагивает все CBC-сьюты SSL 3.0 и TLS 1.0–1.2 (а также DTLS), использующие MAC-then-encrypt с HMAC.
Число 13 указывает на константные байты заголовка TLS и порядкового номера, покрываемые MAC. Поскольку HMAC-SHA1 обрабатывает данные блоками по 64 байта, число вызовов функции сжатия — а значит и время проверки — зависит от количества байтов паддинга в записи. Атакующий типа «человек посередине», внедряющий поддельные шифротексты, измеряет эти различия порядка долей микросекунды во множестве попыток, чтобы узнать, дал ли предполагаемый открытый текст валидный паддинг, и восстанавливает байты по одному, как в BEAST или POODLE. Исходные результаты восстанавливали полный открытый текст в DTLS и частичные байты в TLS, что было продемонстрировано на OpenSSL и GnuTLS.
Меры с постоянным временем — всегда вычислять фиксированное число блоков HMAC — вышли в OpenSSL 1.0.1d, GnuTLS и NSS. Долговременное решение — отказаться от CBC в пользу AEAD-сьютов вроде AES-GCM и ChaCha20-Poly1305, единственно разрешённых в TLS 1.3.
flowchart TD
A[MITM внедряет поддельную запись TLS-CBC] --> B[Сервер расшифровывает и снимает паддинг]
B --> C{Длина паддинга}
C -->|больше паддинга| D[Меньше блоков HMAC-SHA1 - быстрее]
C -->|меньше паддинга| E[Больше блоков HMAC - медленнее]
D --> F[Атакующий измеряет время проверки MAC]
E --> F
F --> G[Статистика по миллионам попыток]
G --> H[Оракул паддинга восстанавливает байт открытого текста]● Примеры
- 01
Восстановление небольшой части байтов открытого текста из сессии TLS-CBC миллионами поддельных записей.
- 02
Использование DTLS, где ретрансмиссии дают дополнительные измерения.
● Частые вопросы
Что такое Lucky 13?
Атака по времени 2013 года (AlFardan, Paterson) на TLS-CBC: MAC-then-encrypt становится оракулом паддинга и позволяет восстановить открытый текст. Относится к категории Атаки и угрозы в кибербезопасности.
Что означает Lucky 13?
Атака по времени 2013 года (AlFardan, Paterson) на TLS-CBC: MAC-then-encrypt становится оракулом паддинга и позволяет восстановить открытый текст.
Как защититься от Lucky 13?
Защита от Lucky 13 обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Lucky 13?
Распространённые альтернативные названия: Lucky Thirteen.