close

BARBONCINO

Vai alla navigazione Vai alla ricerca

POODLE ( Padding Oracle On  Downgraded Legacy Encryption ) è un tipo di attacco alla sicurezza informatica come " man in the middle ", quando un aggressore, bloccando TLS 1.0 e aumentando il numero di tentativi di connessione, fa sì che client e utenti Internet utilizzino SSL software di sicurezza versione 3.0 forzatamente [1] . Dopo che il sistema è stato ripristinato a SSL 3.0, l'attaccante utilizza l'attacco Padding Oracle [en] .

Storia

Questo tipo di vulnerabilità è stato scoperto dai membri del Google Security Team Bodo Möller, Tai Duong e Krzysztof Kotowicz [1] . Hanno annunciato pubblicamente la scoperta della vulnerabilità il 14 ottobre 2014 [2] , nonostante il fatto che l'articolo corrispondente sia datato un po' prima, settembre 2014. L'8 dicembre dello stesso anno è stata annunciata una versione della vulnerabilità di tipo POODLE, che interessa anche il traffico TLS [3] . La vulnerabilità originale di POODLE è stata aggiunta al database Commonly Known Information Security Vulnerabilities ( CVE ) con l'identificatore CVE -2014-3566 [4] . F5 Networks ha anche presentato istanza di aggiunta al database di una versione dell'attacco POODLE contro TLS [⇨] , a cui è stato assegnato l'identificatore CVE -2014-8730 [5] .

A causa del fatto che questo attacco sfrutta le vulnerabilità del protocollo SSL 3.0, e non esiste una soluzione ragionevole al problema di queste vulnerabilità, al fine di garantire una connessione sicura, si è reso necessario abbandonare completamente l'uso di questo protocollo [1 ] . Nell'ottobre 2014, Google ha annunciato l'intenzione di interrompere completamente il supporto del protocollo SSL 3.0 nei suoi prodotti nei prossimi mesi [6] . La possibilità di fallback a SSL 3.0 è stata disabilitata in Chrome 39, rilasciato a novembre 2014 [7] . Il supporto per il protocollo SSL 3.0 è stato deprecato per impostazione predefinita in Chrome 40, rilasciato a gennaio 2015 [8] . Il 29 ottobre 2014, Microsoft ha rilasciato un hotfix che disabilitava il supporto SSL 3.0 in Internet Explorer e Windows Vista / Server 2003 e versioni successive. Lo stesso giorno, Microsoft ha annunciato che prevede di disabilitare il supporto SSL 3.0 per impostazione predefinita nei suoi prodotti e servizi entro pochi mesi [9] . Il 10 febbraio 2015, Microsoft ha disabilitato la possibilità di eseguire il fallback a SSL 3.0 nei browser Internet Explorer 11 per i siti in modalità protetta [10] . Per altri siti, questo è stato fatto il 14 aprile 2015 [11] .

Principio di attacco

POODLE è un esempio di vulnerabilità che può essere sfruttata con successo da un meccanismo progettato per abbassare intenzionalmente la sicurezza di un collegamento per la compatibilità. Per lavorare con server legacy, molti client TLS utilizzano il cosiddetto "downgrade dance", che è il seguente: al primo tentativo di stabilire una comunicazione tramite il protocollo TLS handshake , il client richiede al server di utilizzare l'ultima versione di TLS supportata dal cliente . Se questo tentativo non riesce, il client tenta di stabilire una connessione utilizzando una versione precedente del protocollo TLS fino a quando non viene stabilita la connessione. Questo degrado intenzionale della sicurezza da parte del client può essere causato da interruzioni della rete e da attacchi dannosi. Pertanto, se un utente malintenzionato che controlla la sezione di rete tra il server e il client interferisce con il processo di handshake TLS e scarta tutti i messaggi client con un'offerta per stabilire una connessione sicura utilizzando il protocollo TLS versione 1.0 e successive, i client che supportano il "downgrade dance" saranno pronte a limitarsi a un protocollo SSL 3.0 . Di conseguenza, per nascondere i dati vengono utilizzate suite di crittografia SSL non sicure, utilizzando la crittografia a flusso RC4 o la modalità di crittografia CBC , suscettibili all'attacco di Padding Oracle [en] . In caso di exploit riuscito di questa vulnerabilità , un utente malintenzionato dovrebbe eseguire solo una media di 256 richieste SSL 3.0 per decrittografare correttamente 1 byte di messaggi crittografati [1] [12] [13] .

È necessaria maggiore attenzione durante la progettazione di sistemi situati in domini altamente frammentati, poiché questi domini potrebbero disporre di un meccanismo diffuso per il downgrade della sicurezza del collegamento da parte degli aggressori . Un modo che consente a un utente malintenzionato di ridurre la protezione del canale è emulare le interruzioni di comunicazione quando si utilizza il protocollo TLS [14] .

Prevenzione degli attacchi

Un approccio per prevenire gli attacchi POODLE consiste nel disabilitare completamente il supporto per il protocollo SSL 3.0 sia sul lato client che sul lato server . Tuttavia, alcuni client e server legacy potrebbero non supportare TLS versione 1.0 o successiva. In questi casi, gli autori dell'articolo sugli attacchi POODLE raccomandano che il browser e il server supportino il meccanismo TLS_FALLBACK_SCSV [15] , che impedisce agli aggressori di sfruttare la vulnerabilità [1] .

Un altro approccio per proteggersi dalla vulnerabilità è l'implementazione del meccanismo "Anti-POODLE record splitting" - la divisione dei dati in più parti, ognuna delle quali è garantita per non essere attaccata utilizzando questa vulnerabilità . Tuttavia, il problema con l'approccio di condivisione dei dati è che, nonostante l'esatta attuazione del meccanismo in conformità con la specifica, questo approccio non evita problemi di compatibilità dovuti a carenze lato server del meccanismo [16]

Ad esempio, nel browser Opera 25 , questo meccanismo è implementato in aggiunta al meccanismo "TLS_FALLBACK_SCSV" [17] . Diverse versioni dei browser Google Chrome e dei relativi server fornivano anche supporto per il meccanismo "TLS_FALLBACK_SCSV". Mozilla ha disabilitato il supporto SSL 3.0 nei browser Firefox 34 ed ESR 31.3 rilasciati a dicembre 2014 e ha supportato il meccanismo "TLS_FALLBACK_SCSV" in Firefox 35 [18]

Microsoft ha pubblicato un avviso di sicurezza che spiega come disabilitare SSL 3.0 in Internet Explorer e Windows OS [19] .

Il browser Safari di Apple (per OS X 10.8, iOS 8.1 e versioni successive) ha contrastato gli attacchi POODLE deprecando tutti i protocolli CBC in SSL 3.0 , ma questo approccio ha comunque fornito supporto per RC4 , che è anche suscettibile agli attacchi RC4 sul protocollo SSL 3.0 [20 ] . La vulnerabilità dell'attacco POODLE è stata completamente chiusa in OS X 10.11 (El Capitan 2015) e iOS 9 (2015). Per prevenire gli attacchi POODLE, alcuni servizi (come CloudFlare e Wikimedia, ad esempio) sono stati disabilitati per SSL 3.0 [21] .

Il set di librerie Network Security Services versione 3.17.1 e 3.16.2.3 ha fornito il supporto per il meccanismo "TLS_FALLBACK_SCSV" [22] [23] , successivamente il supporto del protocollo SSL 3.0 è stato disabilitato per impostazione predefinita [24] . Le versioni delle librerie OpenSSL 1.0.1j, 1.0.0o e 0.9.8zc forniscono supporto per il meccanismo "TLS_FALLBACK_SCSV" [25] . In LibreSSL versione 2.1.1, il supporto SSL 3.0 è disabilitato per impostazione predefinita [26] .

Attacchi POODLE che prendono di mira TLS

Una nuova variante del classico attacco POODLE è stata annunciata l'8 dicembre 2014 [3] . Questo tipo di attacco sfrutta le carenze nell'implementazione della modalità di crittografia CBC nei protocolli TLS 1.0 - 1.2. Anche se le specifiche TLS richiedono ai server di controllare il cosiddetto "padding" (un insieme di bit aggiuntivi aggiunti a una chiave , password o testo normale mediante crittografia per nascondere il loro vero valore), alcune implementazioni di questo protocollo non riescono a farcela con la loro corretta validazione, che lascia alcuni server vulnerabili agli attacchi POODLE anche se SSL 3.0 è disabilitato. Questo tipo di attacco POODLE è riconosciuto come più pericoloso di quello classico perché, quando attaccano, gli aggressori non devono far sì che la protezione del canale ricada artificialmente su SSL 3.0, il che significa che sono necessarie meno operazioni per completare un attacco riuscito . Il progetto SSL Pulse ha scoperto che "circa il 10% di tutti i server è interessato da attacchi di modifica TLS POODLE" prima che questa vulnerabilità fosse annunciata [27] . Questo bug è stato assegnato CVE-ID CVE-2014-8730 nell'implementazione TLS di F5 Networks. Le informazioni del National Vulnerability Database del NIST mostrano che questo CVE-ID è assegnato a implementazioni TLS errate eseguite solo da F5 Networks. Altri fornitori che hanno lo stesso bug di implementazione "padding" (come A10 e Cisco Systems ) dovrebbero emettere i propri CVE-ID , secondo il National Vulnerability Database , poiché le loro versioni TLS non funzionano correttamente a causa di un difetto nel protocollo, ma una errata attuazione di questo protocollo [5]

Note

  1. 1 2 3 4 5 Bodo Möller, Thai Duong, Krzysztof Kotowicz. This POODLE Bites: Sfruttare il fallback SSL 3.0 (settembre 2014). Estratto l'11 dicembre 2019 . Archiviato dall'originale il 14 ottobre 2014.
  2. ^ Brandom, Russell. I ricercatori di Google rivelano un nuovo bug del barboncino, mettendo in allerta il Web (14 ottobre 2014). Estratto l'11 dicembre 2019 . Archiviato dall'originale l'11 dicembre 2019.
  3. ^ 12 Langley , Adam. Il barboncino morde di nuovo (8 dicembre 2014). Data di accesso: 8 dicembre 2014 Archiviata dall'originale il 19 dicembre 2017.
  4. ^ Istituto nazionale di standard e tecnologia. CVE-2014-3566 Dettaglio (14/10/2014). Estratto l'11 dicembre 2019 . Archiviato dall'originale il 12 dicembre 2019.
  5. 1 2 Istituto nazionale di standard e tecnologia. CVE-2014-8730 Dettaglio (01/02/2017). Estratto l'11 dicembre 2019 . Archiviato dall'originale l'11 dicembre 2019.
  6. Möller, Bodo Questo POODLE morde: sfruttando il fallback SSL 3.0 . Blog sulla sicurezza in linea di Google . Google (tramite Blogspot) (14 ottobre 2014). Estratto il 15 ottobre 2014 Archiviata dall'originale il 20 gennaio 2015.
  7. ^ Ilascu, Ionut. Chrome 39 disabilita SSLv3 Fallback, assegna $ 41.500 / € 33.000 in taglie . Softpedia. Estratto il 3 dicembre 2014 Archiviato dall'originale l'11 dicembre 2019.
  8. Problema 693963003: aggiungi il controllo della versione TLS minima a about:flags e Finch lo gate. . Recensioni di codici cromo . Estratto il 16 aprile 2015 . Archiviato dall'originale il 16 aprile 2015.
  9. Security Advisory 3009008 revisionato (link non disponibile) . Microsoft TechNet . Microsoft (29 ottobre 2014). Estratto il 30 ottobre 2014 Archiviato dall'originale il 30 ottobre 2014. 
  10. ^ Oot, Alec. Dicembre 2014 Aggiornamenti della sicurezza di Internet Explorer e disabilitazione del fallback di SSL 3.0 . Microsoft (9 dicembre 2014). Estratto il 9 dicembre 2014 Archiviato dall'originale il 16 dicembre 2014.
  11. Aggiornamenti di sicurezza di febbraio 2015 per Internet Explorer . IEBlog (14 aprile 2015). Estratto il 15 aprile 2015 Archiviato dall'originale il 17 aprile 2015.
  12. ^ Luminoso, Peter . SSL rotto, sempre in attacco POODLE , Ars Technica (15 ottobre 2014). Archiviato dall'originale l'8 luglio 2017. Estratto l'11 dicembre 2019.
  13. ^ Brandom, Russell I ricercatori di Google rivelano un nuovo bug di Poodle, mettendo il web in allerta (14 ottobre 2014). Estratto l'11 dicembre 2019 . Archiviato dall'originale l'11 dicembre 2019.
  14. ^ Hagai Bar-El. Difetto del barboncino e IoT . Estratto il 15 ottobre 2014 . Archiviato dall'originale il 27 marzo 2016.
  15. ^ B. Moeller, A. Langley. RFC 7507: TLS Fallback Signaling Cipher Suite Value (SCSV) per prevenire attacchi di downgrade del protocollo . IETF (aprile 2015). Estratto l'11 dicembre 2019 . Archiviato dall'originale il 12 dicembre 2019.
  16. ^ Langley, Adam POODLE attacca SSLv3 . imperialviolet.org (14 ottobre 2014). Estratto il 16 ottobre 2014 . Archiviato dall'originale l'8 aprile 2016.
  17. ^ Molland, Håvard Cambiamenti di sicurezza in Opera 25; il barboncino attacca . Blog sulla sicurezza di Opera . Opera (15 ottobre 2014). Data di accesso: 16 ottobre 2014 Archiviata dall'originale il 22 ottobre 2015.
  18. L'attacco POODLE e la fine di SSL 3.0 . Blog Mozilla . Mozilla (14 ottobre 2014). Estratto il 15 ottobre 2014 . Archiviato dall'originale il 10 aprile 2016.
  19. Una vulnerabilità in SSL 3.0 potrebbe consentire la divulgazione di informazioni . Microsoft TechNet . Microsoft (14 ottobre 2014). Estratto il 15 ottobre 2014 . Archiviato dall'originale il 6 aprile 2016.
  20. Dettagli dell'aggiornamento della sicurezza 2014-005 . apple.com (24 aprile 2015). Estratto l'11 dicembre 2019 . Archiviato dall'originale l'11 dicembre 2019.
  21. Informazioni sui problemi di sicurezza risolti dall'aggiornamento di iOS 8.1 . apple.com (30 marzo 2015). Estratto l'11 dicembre 2019 . Archiviato dall'originale l'11 dicembre 2019.
  22. Note sulla versione di NSS 3.17.1 . Mozilla (3 ottobre 2014). Estratto il 27 ottobre 2014 . Archiviato dall'originale il 19 aprile 2019.
  23. Note sulla versione di NSS 3.16.2.3 . Mozilla (27 ottobre 2014). Estratto il 27 ottobre 2014 . Archiviato dall'originale il 19 aprile 2019.
  24. Disabilita SSL 3 per impostazione predefinita in NSS ad aprile 2015. . mozilla.dev.tech.crypto (27 ottobre 2014). Estratto l'11 dicembre 2019 . Archiviato dall'originale l'8 dicembre 2019.
  25. ^ Avviso di sicurezza OpenSSL [15 ottobre 2014 ] . OpenSSL (15 ottobre 2014). Estratto l'11 dicembre 2019 . Archiviato dall'originale il 13 agosto 2015.
  26. ^ Rilasciato LibreSSL 2.1.1. . LibreSSL (16 ottobre 2014). Estratto il 20 ottobre 2014 Archiviato dall'originale il 23 marzo 2019.
  27. ^ Ristic, Ivan. Morsi di barboncino TLS (8 dicembre 2014). Estratto l'8 dicembre 2014 Archiviato dall'originale il 16 gennaio 2016.