Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 711

Lucky 13

ПроверилCybersecurity entrepreneur & security researcher

Что такое Lucky 13?

Lucky 13Атака по времени 2013 года (AlFardan, Paterson) на TLS-CBC: MAC-then-encrypt становится оракулом паддинга и позволяет восстановить открытый текст.


Lucky 13 (CVE-2013-0169) была раскрыта в феврале 2013 года Надхемом аль-Фарданом и Кенни Патерсоном из Information Security Group в Royal Holloway, Лондонский университет. Это уточнение по временному побочному каналу атаки Серж Воденэ на оракул паддинга (2002) — оно затрагивает все CBC-сьюты SSL 3.0 и TLS 1.0–1.2 (а также DTLS), использующие MAC-then-encrypt с HMAC.

Число 13 указывает на константные байты заголовка TLS и порядкового номера, покрываемые MAC. Поскольку HMAC-SHA1 обрабатывает данные блоками по 64 байта, число вызовов функции сжатия — а значит и время проверки — зависит от количества байтов паддинга в записи. Атакующий типа «человек посередине», внедряющий поддельные шифротексты, измеряет эти различия порядка долей микросекунды во множестве попыток, чтобы узнать, дал ли предполагаемый открытый текст валидный паддинг, и восстанавливает байты по одному, как в BEAST или POODLE. Исходные результаты восстанавливали полный открытый текст в DTLS и частичные байты в TLS, что было продемонстрировано на OpenSSL и GnuTLS.

Меры с постоянным временем — всегда вычислять фиксированное число блоков HMAC — вышли в OpenSSL 1.0.1d, GnuTLS и NSS. Долговременное решение — отказаться от CBC в пользу AEAD-сьютов вроде AES-GCM и ChaCha20-Poly1305, единственно разрешённых в TLS 1.3.

flowchart TD
  A[MITM внедряет поддельную запись TLS-CBC] --> B[Сервер расшифровывает и снимает паддинг]
  B --> C{Длина паддинга}
  C -->|больше паддинга| D[Меньше блоков HMAC-SHA1 - быстрее]
  C -->|меньше паддинга| E[Больше блоков HMAC - медленнее]
  D --> F[Атакующий измеряет время проверки MAC]
  E --> F
  F --> G[Статистика по миллионам попыток]
  G --> H[Оракул паддинга восстанавливает байт открытого текста]

Примеры

  1. 01

    Восстановление небольшой части байтов открытого текста из сессии TLS-CBC миллионами поддельных записей.

  2. 02

    Использование DTLS, где ретрансмиссии дают дополнительные измерения.

Частые вопросы

Что такое Lucky 13?

Атака по времени 2013 года (AlFardan, Paterson) на TLS-CBC: MAC-then-encrypt становится оракулом паддинга и позволяет восстановить открытый текст. Относится к категории Атаки и угрозы в кибербезопасности.

Что означает Lucky 13?

Атака по времени 2013 года (AlFardan, Paterson) на TLS-CBC: MAC-then-encrypt становится оракулом паддинга и позволяет восстановить открытый текст.

Как защититься от Lucky 13?

Защита от Lucky 13 обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Lucky 13?

Распространённые альтернативные названия: Lucky Thirteen.

Связанные термины