【问题标题】:What is the meaning of the name Lucky Thirteen?幸运十三这个名字的含义是什么?
【发布时间】:2017-06-30 19:09:57
【问题描述】:

来自文章Lucky thirteen: Breaking the TLS and DTLS record protocols‏:

可能发生的特定攻击的详细信息取决于 由 MAC 算法协商输出的 MAC 标签的确切大小 握手协议,而且事实上,正是 13 个字节的 标头数据包含在 MAC 计算中(因此是我们的标题)。

另外,我在The Royal Holloway, University of London的网站上阅读:

TLS MAC 计算包含 13 个字节的标头这一事实 信息(5 字节的 TLS 标头加上 8 字节的 TLS 序列 number) 部分是使攻击成为可能的原因。

据我了解,攻击基于填充机制、使用 CBC 操作模式这一事实以及 MAC 计算时间(和压缩函数)的差异。我无法弄清楚 MAC 标头的大小如何影响。

谁能解释一下幸运十三这个名字的含义?

谢谢。

【问题讨论】:

标签: security ssl tls1.2 dtls padding-oracle-attack


【解决方案1】:

META:这不是一个编程问题,更适合 security.SX,因为我们已经对 BEAST 和 POODLE 等相关攻击有 Qs。我以为我记得在 Lucky-13 上看到过一个,但在搜索中找不到,所以我建议迁移这个。

称其为“幸运”就像他们所说的“密码学家之间的幽默感”,但伪标头为 13 个字节的重要性在您引用的段落之前的段落中进行了概述:

对于某些精心选择的消息长度以及使用 HMAC-SHA1 MAC 算法时,包含至少两个正确填充字节的 TLS 消息的处理速度将比包含一个正确填充字节或不正确填充字节的 TLS 消息稍快一些格式化。

并在论文的第 4.2 节中详细说明:当使用 CBC+HMAC-SHA1 密码套件时,如果攻击者系统地篡改了 64 字节(不包括 IV)密文:

  • 当(被篡改的)解密以有效的 2 字节或更大的填充结束时,对由 64-2-20+13=55 字节或更少(且 >2 填充 ->

  • 否则 HMAC 将在 56 或 57 个字节上执行。

由于 SHA-1 完成的 MD 填充(参见 2.1),后者需要比前者多一个压缩函数,而现在是他们统计增强和检测的附加压缩函数的时候了。 这给出了一个填充预言,可以从中恢复明文。

这里的 13 的“幸运”是 13 加 9 只比 20 多一点。 正如他们在 4.3 中指出的那样,如果 SSL/TLS 的设计不同,12 会更加幸运。

【讨论】:

    猜你喜欢
    • 2017-04-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2022-06-26
    • 2020-11-05
    • 1970-01-01
    • 1970-01-01
    • 2021-06-01
    相关资源
    最近更新 更多