Вектор атаки Marvin воскресил 25-летнюю уязвимость в алгоритме RSA

Вектор атаки Marvin воскресил 25-летнюю уязвимость в алгоритме RSA

Вектор атаки Marvin воскресил 25-летнюю уязвимость в алгоритме RSA

Новый вектор атаки, получивший имя «Marvin Attack», вдохнул новую жизнь в древнюю уязвимость в криптографическом алгоритме RSA. С помощью Marvin злоумышленники могут обойти выпушенные ранее фиксы для бреши, обнаруженной аж в 1998 году.

В теории подобная атака может помочь киберпреступникам расшифровать тексы, подделать подписи и даже получить в открытом виде сессии, записанные на уязвимом TLS-сервере.

Исследователи из Red Hat с помощью стандартного набора «железа» показали, что Marvin можно запустить буквально в течение двух часов. Причём эксперты обращают внимание на широкий охват уязвимости: она затрагивает не только RSA, но и большинство ассиметричных криптографических алгоритмов.

«Несмотря на то что основными целями таких атак будут, безусловно, TLS-серверы, корень проблемы влияет на большинство ассиметричных криптографических алгоритмов: Diffie-Hellman, ECDSA и т. п.», — пишут специалисты.

В Red Hat выделили следующие имплементации, которые находятся в зоне риска:

  • CVE-2022-4304 — OpenSSL (на уровне TLS).
  • Без CVE-идентификатора — OpenSSL (на уровне API).
  • CVE-2023-0361 — GnuTLS (на уровне TLS).
  • CVE-2023-4421 — NSS (уровень TLS).
  • CVE-2020-25659 — pyca/cryptography.
  • CVE-2020-25657 — M2Crypto.
  • Без CVE-идентификатора — OpenSSL-ibmca.
  • Без CVE-идентификатора — Go.
  • Без CVE-идентификатора — GNU MP.

Сам вектор Marvin не получил единый CVE, поскольку отдельные имплементации могут ощутимо варьироваться. Другими словами, сейчас нет и одного патча, который бы разом устранил уязвимость. Исследователи порекомендовали использовал RSA PKCS#1 версии 1.5.

Подпишитесь на новости

Anthropic сообщила полиции об угрозах нападения в чате с Claude

Разговор с ИИ закончился визитом полиции. Во Флориде 30-летнюю Карли Мишель Хеллер обвинили в письменных угрозах насилия после переписки с Claude. По версии следствия, она заявила о намерении устроить стрельбу в офисе шерифа округа Ли, а затем сообщила, что приобрела оружие.

Как пишет Gulf Coast News, сообщения заметили системы безопасности Anthropic. Переписку передали на проверку человеку, после чего компания уведомила правоохранителей.

По сообщениям СМИ, сотрудники установили личность Хеллер и задержали её дома без лишнего шума. Шериф Кармайн Марсено рассказал, что женщина использовала Claude как дневник.

Хеллер предъявили обвинение в преступлении второй степени по закону Флориды. Виновность женщины предстоит установить суду.

История показывает границу, о которой легко забыть за дружелюбным интерфейсом: чат с ИИ нельзя воспринимать как дневник в запертом ящике. В этом случае потенциально опасные сообщения прошли автоматическую проверку, оценку специалиста и дошли до полиции.

При этом делать вывод, что любая резкая фраза автоматически приводит к аресту, оснований нет. Здесь, по версии следствия, переписка содержала конкретную цель предполагаемого нападения и заявление о приобретении оружия. Именно эти обстоятельства теперь будут разбирать в рамках дела.

RSS: Новости на портале Anti-Malware.ru