1024-Bit-RSA-Schlüssel aus Verschlüsselungssoftware GnuPG extrahierbar

Sicherheitsforscher haben einen Algorithmus entwickelt, der es ihnen erlaubt, vollständige 1024-Bit-RSA-Schlüssel der Verschlüsselungssoftware GnuPG für Android, Linux, macOS und Windows zu extrahieren. Dafür benutzten sie eine bekannte aber ungepatchte Sicherheitslücke in der Bibliothek Libgcrypt, wie Bleeping Computer berichtet.

Die Bibliothek nutzt demnach eine als “Sliding Windows” bezeichnete Methode um einige der für die Verschlüsselung benötigten mathematischen Berechnungen durchzuführen. Diese ist jedoch anfällig für Seitenkanalangriffe, was Unbefugten wiederum den Zugriff auf Daten ermöglicht.

Während der von den Forschern entwickelte Algorithmus RSA-Schlüssel mit einer Länge von 1024 Bit stets vollständig wiederherstellt, ist er bei Schlüsseln mit einer Länge von 2048 Bit zumindest in 13 Prozent der Fälle erfolgreich. Die privaten RSA-Schlüssel erlauben es wiederum, jegliche verschlüsselte Dateien wie Dokumente, Fotos und E-Mails wiederherzustellen.

Das für die Pflege der Bibliothek Libgcrypt zuständige GnuPG Team weist darauf hin, dass ein Angreifer in der Lage sein muss, auf einem System beliebigen Code auszuführen, um den von den Forschern beschriebenen Seitenkanalangriff durchführen zu können. In der Praxis gebe es jedoch einfachere Wege als einen Seitenkanalangriff, um private Schlüssel zu stehlen.

Ausgewähltes Whitepaper

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

Die Entwickler warnen aber auch vor einem Szenario, bei dem diese Methode effektiv eingesetzt werden könnte. “Auf Rechnern mit virtuellen Maschinen könnte dieser Angriff von einer VM benutzt werden, um private Schlüssel einer anderen VM zu stehlen.”

Inzwischen liegt auch ein Patch für die fragliche Schwachstelle vor, der die Seitenkanalangriffe unterbindet. Betroffene Nutzer sollten auf die Version 1.7.8 der Bibliothek Libgcrypt umsteigen. Die neue Version steht dem Bericht zufolge auch für Linux-Distributionen wie Debian und Ubuntu zur Verfügung. Red Hat Enterprise Linux sei nicht betroffen.

Tipp: Wie gut kennen Sie sich mit Open Source aus? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Redaktion

Recent Posts

Alle Prozesse im Blick: IT-Service Management bei der Haspa

Wo es früher auf Buchhalter, Schreiber und Boten ankam, geht es heute vor allem um…

8 Stunden ago

Wie generative KI das Geschäft rund um den Black Friday verändert

Mit KI-Technologien lässt sich das Einkaufserlebnis personalisieren und der Service optimieren, sagt Gastautor Gabriel Frasconi…

8 Stunden ago

Banken und Versicherer sind KI-Großabnehmer

Ein Großteil der weltweiten KI-Gelder fließt in den Finanzsektor. 2023 wurden in der Branche 87…

1 Tag ago

Siemens legt 10 Milliarden Dollar für Software-Spezialisten auf den Tisch

Die Übernahme des US-amerikanischen Anbieters Altair Engineering soll die Position im Markt für Computational Science…

1 Tag ago

Standortübergreifender KI-Einsatz im OP-Saal

Ein deutsch-französisches Projekt hat hybride Operationssäle entwickelt, die durch 5G-Netz und KI neue Anwendungen ermöglichen.

1 Tag ago

OT-Security braucht zunächst Asset-Transparenz

Unternehmen wissen oft nicht, welche Geräte in der Produktion eine IP-Adresse haben, warnt Peter Machat…

4 Tagen ago