Cachebleed-Angriff: CPU-Cache kann private Schlüssel verraten

Forschern ist es gelungen, RSA-Verschlüsselungsoperationen von OpenSSL mittels eines Cache-Timing-Angriffs zu belauschen und so den privaten Key zu knacken. Der Cachebleed-Angriff nutzt dabei Zugriffskonflikte auf den Cache-Speicher.

Artikel veröffentlicht am , Hanno Böck
Verräterische Zugriffsmuster im CPU-Cache erlauben das Knacken von RSA-Schlüsseln.
Verräterische Zugriffsmuster im CPU-Cache erlauben das Knacken von RSA-Schlüsseln. (Bild: Cachebleed-Webseite)

Der Cache von Intel-Prozessoren kann zum Risiko werden: Einem Team von Kryptographen ist es gelungen, einen von OpenSSL genutzten privaten RSA-Schlüssel mittels einer Cache-Timing-Attacke zu extrahieren. Gegenmaßnahmen gegen den sogenannten Cachebleed-Angriff wurden jetzt in OpenSSL implementiert, vermutlich sind aber weitere Verschlüsselungsbibliotheken betroffen.

Zugriffskonflikt auf Cache-Speicher

Beim Zugriff auf den CPU-Cache kann es auf Prozessoren der Sandy-Bridge-Reihe zu Zugriffskonflikten kommen. Versuchen zwei Prozesse gleichzeitig auf dieselbe Cache-Zelle zuzugreifen, entsteht ein Konflikt, nur einem Prozess wird der Zugriff erlaubt.

Durch diese Zugriffskonflikte gelang es den Forschern, Informationen über das Zugriffsmuster der Multiplikationsoperation von OpenSSL zu extrahieren. Für einen erfolgreichen Angriff müssen etwa 16.000 Verschlüsselungsoperationen beobachtet werden.

Anschließend hat ein Angreifer etwa 60 Prozent des privaten RSA-Schlüssels. Das reicht, um den gesamten Schlüssel zu erhalten. Für einen 4.096-Bit-Schlüssel benötigten die Cachebleed-Autoren etwa zwei Stunden auf einem gewöhnlichen PC.

Ursache des Angriffs ist, dass die OpenSSL-RSA-Operationen Speicherzugriffe nach bestimmten Mustern durchführen, die durch den privaten Schlüssel beeinflusst sind. Überraschend ist, dass dieser Angriff funktioniert, obwohl OpenSSL bereits Gegenmaßnahmen gegen Seitenkanalangriffe implementiert hat.

Das praktische Risiko durch den Angriff ist eher gering einzuschätzen, wie die Autoren schreiben. Denkbar wäre ein Szenario, in dem ein Angreifer einen Account auf demselben Server hat wie das Opfer. In typischen Cloud-Umgebungen dürfte der Angriff jedoch in den meisten Fällen durch andere parallel laufende Prozesse gestört werden.

Neuere Prozessoren aus der Haswell-Serie sind von dem Angriff nicht betroffen, da dort derartige Cache-Zugriffskonflikte nicht auftreten. Ein Abschalten der Hyperthreading-Funktion kann den Angriff ebenfalls verhindern. Ob Prozessoren anderer Hersteller und Architekturen ebenfalls betroffen sind, wurde nicht untersucht.

OpenSSL implementiert Gegenmaßnahmen

OpenSSL hat mit dem gerade veröffentlichten Update die RSA-Operationen so verändert, dass sie den Angriff vereiteln. NSS ist laut den Cachebleed-Autoren vermutlich ebenfalls betroffen, dafür steht jedoch noch kein Update bereit. Vermutlich haben zahlreiche andere RSA-Implementierungen ähnliche Probleme.

Mit dem OpenSSL-Update auf 1.0.2g und 1.0.1s wurden neben Cachebleed noch weitere weniger kritische Sicherheitslücken behoben. Wegen des Drown-Angriffs ist das SSLv2-Protokoll künftig standardmäßig deaktiviert.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Whistleblower
Ehemaliger US-Konteradmiral äußert sich zu Außerirdischen

Wieder hat sich in den USA ein ehemals hochrangiger Militär und Beamter über Kontakte mit Aliens geäußert.

Whistleblower: Ehemaliger US-Konteradmiral äußert sich zu Außerirdischen
Artikel
  1. Schadstoffnorm 7: Neue Grenzwerte für Abrieb gelten auch für E-Autos
    Schadstoffnorm 7
    Neue Grenzwerte für Abrieb gelten auch für E-Autos

    Die neue Euronorm 7 legt nicht nur Grenzwerte für Bremsen- und Reifenabrieb fest, sondern auch Mindestanforderungen für Akkus.

  2. Ramjet: General Electric testet Hyperschalltriebwerk
    Ramjet
    General Electric testet Hyperschalltriebwerk

    Das Triebwerk soll Flüge mit Mach 5 ermöglichen.

  3. Elektroautos: Mercedes und Stellantis übernehmen komplette Umweltprämie
    Elektroautos
    Mercedes und Stellantis übernehmen komplette Umweltprämie

    Nach dem abrupten Aus der staatlichen Förderung springen erste Hersteller von Elektroautos ein.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Last-Minute-Angebote bei Amazon • Avatar & The Crew Motorfest bis -50% • Xbox Series X 399€ • Cherry MX Board 3.0 S 49,95€ • Crucial MX500 2 TB 110,90€ • AVM FRITZ!Box 7590 AX + FRITZ!DECT 500 219€ [Werbung]
    •  /