HeadlinesBriefing favicon HeadlinesBriefing.com

Nouvelle attaque RSA : sécurité réduite pour clés 1024/2048/4096 bits

Ars Technica •
×

L'attaque de contrefaçon abaisse les niveaux de sécurité à 265, 290 et 2119 pour les clés de 1024, 2048 et 4096 bits respectivement. Ces niveaux pourraient encore baisser car l'équipe de Heninger a fait tout le codage à la main et n'a utilisé ni IA ni GPU pour effectuer les contrefaçons. Le chercheur a déclaré que ces outils "baisseront presque certainement" encore les niveaux de sécurité.

L'attaque ne fonctionne que contre les implémentations de signature aveugle de RSA. L'écrasante majorité du RSA utilisé aujourd'hui fournit un remplissage PKCS ou PSS, un format qui ajoute des données au texte en clair avant son chiffrement. Cela empêche le texte chiffré d'être déterministe et le rend moins vulnérable aux attaques par canal latéral et similaires.

Pourtant, certains systèmes réels continuent d'utiliser la signature aveugle, aussi appelée RSA de manuel. L'exemple le plus connu, a dit Heninger, est Privacy Pass, un protocole permettant aux utilisateurs de s'authentifier sans révéler leur identité. Privacy Pass est utilisé par Apple et Cloudflare, entre nombreux autres.

Une attaque contre Privacy Pass exigerait qu'un attaquant compromette un serveur appartenant à Cloudflare, Apple ou une autre organisation et génère 243 signatures. Heninger a dit que l'exigence "semble [beaucoup], mais est du même ordre de grandeur que le trafic réseau que Cloudflare a dit publiquement gérer en environ un jour." La plupart des implémentations de Privacy Pass font tourner les clés régulièrement, une mesure qui réduit grandement, mais n'élimine pas automatiquement, les chances de succès de l'attaquant. La technique implémente une variante de l'algorithme du crible du corps de nombres inventé en 2007.

Ce "crible du corps de nombres 'spécial'" est utilisé contre un "oracle", une faiblesse dans RSA et certains autres cryptosystèmes qui donne des réponses oui ou non à des requêtes spécifiques. En effectuant un nombre massif d'opérations, les attaquants peuvent rassembler assez d'informations pour déchiffrer le texte chiffré. (Encore une fois, cette technique ne pose aucune menace pratique contre le RSA utilisant un remplissage PKCS ou PSS, car ils éliminent l'oracle.) Alors que factoriser une clé de 1024 bits nécessite environ 2^80 opérations et 500 000 à 1 million d'années-cœur CPU, utiliser le crible pour contrefaire une signature a pris seulement (comme noté plus haut) 2^65 opérations et 1 380 années-cœur. Les auteurs de l'article et d'autres chercheurs soulignent que la nouvelle attaque présente peu de menace réelle.

Elle abaisse toutefois drastiquement la sécurité estimée du RSA de manuel, et ce d'une manière que personne ne connaissait auparavant. Les cryptographes ont travaillé frénétiquement ces dernières années pour concevoir des cryptosystèmes alternatifs non vulnérables aux attaques par ordinateur quantique. La nouvelle attaque augmentera encore l'urgence d'abandonner complètement le cryptosystème.

Les auteurs de l'article fournissent un explicateur plus facile à digérer ici.