DataVault ソフトウェアの AES-1024 暗号化アルゴリズムに対する実際の攻撃

DataVault ソフトウェアの AES-1024 暗号化アルゴリズムに対する実際の攻撃

研究者らは、DataVault ソフトウェアで使用されている AES-1024 が破られる可能性があることを発見しました。

研究者のシルヴァン・ペリシエ氏は、ENC Security が開発し、複数のハードウェア デバイス メーカーで広く使用されている DataVault 暗号化ソフトウェアにセキュリティ上の脆弱性を発見しました。この脆弱性により、攻撃者がユーザーのパスワードを取得できる可能性があります。

DataVault は、ユーザーデータを保護するために ENCSecurity が開発した高度な暗号化ソフトウェアです。1024 ビット AES 暗号化により、複数のシステムに軍事レベルのデータ保護とセキュリティ機能を提供すると言われています。 DataVault ソフトウェアは、Western Digital、Sony、Lexar などのメーカーの USB デバイスやその他のストレージ製品で使用されています。

最近、セキュリティ研究者の Pelissier 氏が DataVault ソフトウェアをリバースエンジニアリングし、2 つのセキュリティ脆弱性を発見しました。脆弱性の CVE 番号は、CVE-2021-36750 と CVE-2021-36751 です。

DataVault はデフォルトでスタンドアロンで実行されます。リバースエンジニアリングを通じて、研究者らは、使用されたキー導出関数が PBKDF2 であり、暗号化キーを導出するために MD5 を 1000 ラウンド使用していたことを発見しました。キーを導出するために使用されるソルトは一定であり、すべてのソリューションと製品でハードコードされています。そのため、攻撃者はレインボーテーブルなどの時間/メモリ攻撃を通じてユーザーが設定したパスワードを推測することができ、またレインボーテーブルを使用してソフトウェアを使用するすべてのユーザーのパスワードを抽出することもできます。

使用されているデータ暗号化アルゴリズムも脆弱であり、攻撃者は検出されることなくファイルに悪意のある変更を加えることができます。データ暗号化アルゴリズムにはデータ整合性メカニズムが設定されていません。ソフトウェアのフルバージョンでは、ユーザーは AES-128、AES-256、AES-512、AES-1024 の 4 つの異なるセキュリティ レベルから選択できます。研究者らはリバースエンジニアリングを通じて、暗号化方式が単一のキーを使用する AES-128 に基づいていることを発見しました。複数ラウンドの暗号化は、初期化ベクトルとしてキー導出関数から導出された秘密キーを使用してリンクされます。分析の結果、研究者らは、これらのモードは最終的に 128 ビットのセキュリティ レベルしか提供しないことを発見しました。

関連する脆弱性は DataVault バージョン 7.2 で修正されました。

より技術的な詳細については、Remote Chaos Experience (rC3) オンライン カンファレンスでの Pelissier のプレゼンテーションをご覧ください。

https://rc3.world/2021/public_fahrplan#3c5f6844-cdc8-5a1a-a342-d93b43546a82

この記事は https://securityaffairs.co/wordpress/126166/hacking/datavault-encryption-software-flaws.html から翻訳されています。

<<:  プロセスマイニングを通じて運用の卓越性を達成するための8つのステップ

>>:  ボストン ダイナミクスが CES で楽しいひとときを過ごし、ロボット犬の Spot がメタバースに登場します。

ブログ    
ブログ    
ブログ    

推薦する

大規模モデル推論の効率が損失なく3倍に向上。ウォータールー大学、北京大学などがEAGLEをリリース

大規模言語モデル (LLM) はさまざまな分野でますます使用されるようになっています。ただし、テキス...

99行のコードでアナと雪の女王の特殊効果の太極拳の進化を実現

コンピュータシミュレーション技術の継続的な発展のおかげで、ますますリアルな現実世界をコンピュータで再...

ソフトウェア開発者ガイド: 独自のデータで ChatGPT をトレーニングする

翻訳者 | 李睿レビュー | Chonglou制作:51CTO テクノロジースタック(WeChat ...

企業や不動産管理会社が課す顔認識要件をどのように規制するか?あなたの権利を守るには?

[[429833]]ショッピングモールは顔認識カメラをオンにし、情報は「気付かれずに」収集されます...

160本の論文を体系的に調査した、分野初の総合レビューが出版され、IJCAI 2021に受理されました。

[[397024]]ドメイン一般化 (DG) は近年非常に人気のある研究方向となっています。研究す...

人工知能の台頭が懸念を引き起こしています。私たちはどう対応すべきでしょうか?

AlphaGoがイ・セドルに勝利したことで世界は人工知能に再び親しむようになったが、アップグレード...

人工知能は人類を情報社会から知能社会へと導く

[[315663]]人工知能(AI)とは、人間と同等かそれ以上の知覚、認知、行動などの知能を機械に実...

鵬城クラウドブレインは鵬城シリーズの大型モデルの基礎研究をサポート

[[401368]]専門家の皆さん、ゲストの皆さん、こんにちは。今日は主に、Pengcheng Bi...

顔認識の専門家、王国天氏:人工知能、機械学習、機械視覚とは何ですか?

昨今、人工知能はますます話題になり、応用されていますが、人工知能、機械学習、マシンビジョンとは一体何...

自動運転における機械学習の核となるのはモデルではなくパイプラインである

この記事はLeiphone.comから転載したものです。転載する場合は、Leiphone.com公式...

中国人工知能ソフトウェア市場ガイド

人工知能(AI)ソフトウェアは中国企業にとって投資と注目の的となっている。中国のAIソフトウェア市場...

...

...

生成AI技術の原理を深く理解する: 生成AIの入門

人工知能を単純に目的別に分類すると、意思決定型AIと生成型AIの2つに分けられます。いわゆる意思決定...