İndirme açıklaması
Özet
- Güvenli öğe, sırları üreten/depolayan ve kriptografik işlemleri gerçekleştiren küçük bir mikrokontrolördür
- FIDO donanım tokenları, uygulamalara giriş yapmak için güçlü bir kimlik doğrulama unsurudur; çoğu zaman güvenli öğe içerir ve temel kriptografik ilke olarak ECDSA kullanır
YubiKey 5 Series, en yaygın kullanılan FIDO donanım tokenlarından biridir ve Infineon SLE78 güvenli öğesini kullanır
Araştırmanın içeriği
- Infineon
SLE78 ECDSA uygulamasını, JavaCard açık platformu (Feitian A22) temelinde anlayıp yan kanal zafiyetini keşfederek gerçek bir saldırı tasarlandı
- Bu saldırı
YubiKey 5Ci üzerinde gösterildi
- Zafiyet, en yeni Infineon
Optiga Trust M ve Optiga TPM güvenli mikrokontrolörlerine de uzanıyor
Başlıca bulgular
- Infineon Technologies'in kriptografi kütüphanesinde bir yan kanal zafiyeti bulundu
- Bu zafiyet, 14 yıl boyunca yaklaşık 80 üst düzey Common Criteria sertifikasyon değerlendirmesinde gözden kaçtı
- Saldırı, güvenli öğeye fiziksel erişim gerektiriyor ve birkaç dakikalık elektromanyetik yan kanal toplamasıyla ECDSA gizli anahtarı çıkarılabiliyor
- FIDO protokolü söz konusu olduğunda, FIDO cihazının bir klonu oluşturulabiliyor
- Tüm
YubiKey 5 Series cihazları (5.7 ve altı bellenim sürümleri) saldırıdan etkileniyor. Infineon kriptografi kütüphanesini çalıştıran tüm güvenli mikrokontrolörler de zafiyete açık
Dikkat edilmesi gerekenler
- Kimlik doğrulama tokenlarının (ör. FIDO donanım cihazları) temel amacı, phishing saldırılarını önlemektir
- EUCLEAK saldırısı, cihaza fiziksel erişim, pahalı ekipman, özel yazılım ve teknik beceri gerektirir
- Bu nedenle, YubiKey veya etkilenen başka ürünleri FIDO donanım kimlik doğrulama tokenı olarak kullanmak, hiç kullanmamaktan hâlâ daha güvenlidir
Keşfeden
Etkilenen ürünler listesi
- Infineon kriptografi kütüphanesini içeren tüm Infineon güvenli mikrokontrolörleri (mevcut tüm sürümler)
- Tüm
YubiKey 5 Series cihazları (5.7 ve altı bellenim sürümleri)
Ek notlar
- Kullanılan Feitian A22 Javacard artık satılmayan eski bir üründür. Şu anda web mağazasında satılan tüm Feitian ürünleri Feitian'ın kendi kriptografi kütüphanesini kullanıyor ve bu araştırmadan etkilenmiyor
- Yeni YubiKey bellenim 5.7 güncellemesi (6 Mayıs 2024), YubiKey'i Infineon kriptografi kütüphanesinden Yubico'nun yeni kriptografi kütüphanesine geçiriyor. Bu yeni kriptografi kütüphanesi bu araştırmadan etkilenmiyor
- Infineon'un kriptografi kütüphanesi için zaten bir yaması var, ancak henüz Common Criteria sertifikasyon değerlendirmesinden geçmedi
CVE
GN⁺ özeti
- Bu yazı, Infineon Technologies'in kriptografi kütüphanesinde bulunan bir yan kanal zafiyetini ele alıyor
- Bu zafiyet, FIDO donanım tokenları gibi güvenlik sistemlerini etkiliyor ve fiziksel erişim yoluyla gizli anahtarların çıkarılmasına olanak tanıyor
- YubiKey gibi ürünleri kullanmak hâlâ güvenli, ancak en güncel bellenime yükseltme yapılması öneriliyor
- Benzer işlevlere sahip ürünler arasında Google Titan Security Key ve SoloKeys bulunuyor
1 yorum
Hacker News görüşleri
Saldırganın yalnızca kullanıcı adı ve parola değil, fiziksel erişime de ihtiyacı var
En sinir bozucu şey, YubiKey'in basitçe değiştirilememesi
YubiKey 5 serisi (ürün yazılımı sürüm 5.7 ve altı) saldırıya karşı savunmasız
Bunun nedeni sabit zamanlı olmayan modüler tersleme sorunu
NinjaLab'in araştırması harika
EUCLEAK saldırısı fiziksel erişim gerektiriyor
Yubico web sitesine göre 5.7 sürümünden büyük olanlar etkilenmiyor
Infineon'un açığı yeniden ortaya çıktı