Идентификатор(ы) CVE | CVE - 2023-48795 |
---|---|
Дата обнаружения | 19 декабря 2023 г. ( 2023-12-19 ) |
Первооткрыватель | Фабиан Боймер, Маркус Бринкманн, Йорг Швенк (Рурский университет в Бохуме) |
Затронутое программное обеспечение | реализации протокола Secure Shell (SSH), включая OpenSSH |
Веб-сайт | https://terrapin-attack.com/ |
Атака Terrapin — это криптографическая атака на широко используемый протокол SSH , который используется для безопасного управления и контроля в Интернете. Атака Terrapin может снизить безопасность SSH, используя атаку понижения уровня с помощью перехвата типа «человек посередине» . [1] [2] [3] Атака работает путем усечения префикса; внедрения и удаления сообщений во время согласования функций, манипулирования порядковыми номерами таким образом, что другие сообщения игнорируются без обнаружения ошибки клиентом или сервером. [4]
По словам первооткрывателей атаки, большинство реализаций SSH были уязвимы на момент обнаружения атаки (2023 г.). [4] По состоянию на 3 января 2024 г., по оценкам, 11 миллионов общедоступных серверов SSH все еще уязвимы. [5] Однако риск смягчается требованием перехвата подлинного сеанса SSH, а также тем, что атака может удалять сообщения только в начале переговоров, что, по счастливой случайности, в основном приводит к сбоям соединений. [4] [6] Кроме того, атака требует использования либо шифра ChaCha20-Poly1305 , либо шифра CBC в сочетании с режимами шифрования Encrypt-then-MAC . [7] Разработчики SSH заявили, что основным последствием атаки является возможность ухудшить функции обфускации времени нажатия клавиш SSH. [6]
Разработчики SSH реализовали исправление для атаки Terrapin, но исправление будет полностью эффективным только тогда, когда реализации клиента и сервера будут обновлены для его поддержки. [1] Исследователи, обнаружившие атаку, также создали сканер уязвимостей, чтобы определить, уязвим ли сервер или клиент SSH. [8]
Атаке был присвоен идентификатор CVE CVE-2023-48795. [9] [3] Помимо основной атаки, в AsyncSSH были обнаружены еще две уязвимости, которым были присвоены идентификаторы CVE CVE-2023-46445 и CVE-2023-46446. [3]