DataVault ソフトウェアの AES-1024 暗号化アルゴリズムに対する実際の攻撃

DataVault ソフトウェアの AES-1024 暗号化アルゴリズムに対する実際の攻撃

研究者らは、DataVault ソフトウェアで使用されている AES-1024 が破られる可能性があることを発見しました。

研究者のシルヴァン・ペリシエ氏は、ENC Security が開発し、複数のハードウェア デバイス メーカーで広く使用されている DataVault 暗号化ソフトウェアにセキュリティ上の脆弱性を発見しました。この脆弱性により、攻撃者がユーザーのパスワードを取得できる可能性があります。

DataVault は、ユーザーデータを保護するために ENCSecurity が開発した高度な暗号化ソフトウェアです。1024 ビット AES 暗号化により、複数のシステムに軍事レベルのデータ保護とセキュリティ機能を提供すると言われています。 DataVault ソフトウェアは、Western Digital、Sony、Lexar などのメーカーの USB デバイスやその他のストレージ製品で使用されています。

最近、セキュリティ研究者の Pelissier 氏が DataVault ソフトウェアをリバースエンジニアリングし、2 つのセキュリティ脆弱性を発見しました。脆弱性の CVE 番号は、CVE-2021-36750 と CVE-2021-36751 です。

DataVault はデフォルトでスタンドアロンで実行されます。リバースエンジニアリングを通じて、研究者らは、使用されたキー導出関数が PBKDF2 であり、暗号化キーを導出するために MD5 を 1000 ラウンド使用していたことを発見しました。キーを導出するために使用されるソルトは一定であり、すべてのソリューションと製品でハードコードされています。そのため、攻撃者はレインボーテーブルなどの時間/メモリ攻撃を通じてユーザーが設定したパスワードを推測することができ、またレインボーテーブルを使用してソフトウェアを使用するすべてのユーザーのパスワードを抽出することもできます。

使用されているデータ暗号化アルゴリズムも脆弱であり、攻撃者は検出されることなくファイルに悪意のある変更を加えることができます。データ暗号化アルゴリズムにはデータ整合性メカニズムが設定されていません。ソフトウェアのフルバージョンでは、ユーザーは AES-128、AES-256、AES-512、AES-1024 の 4 つの異なるセキュリティ レベルから選択できます。研究者らはリバースエンジニアリングを通じて、暗号化方式が単一のキーを使用する AES-128 に基づいていることを発見しました。複数ラウンドの暗号化は、初期化ベクトルとしてキー導出関数から導出された秘密キーを使用してリンクされます。分析の結果、研究者らは、これらのモードは最終的に 128 ビットのセキュリティ レベルしか提供しないことを発見しました。

関連する脆弱性は DataVault バージョン 7.2 で修正されました。

より技術的な詳細については、Remote Chaos Experience (rC3) オンライン カンファレンスでの Pelissier のプレゼンテーションをご覧ください。

https://rc3.world/2021/public_fahrplan#3c5f6844-cdc8-5a1a-a342-d93b43546a82

この記事は https://securityaffairs.co/wordpress/126166/hacking/datavault-encryption-software-flaws.html から翻訳されています。

<<:  プロセスマイニングを通じて運用の卓越性を達成するための8つのステップ

>>:  ボストン ダイナミクスが CES で楽しいひとときを過ごし、ロボット犬の Spot がメタバースに登場します。

ブログ    

推薦する

...

中国AIGCデータラベリングパノラマレポート:市場規模100億、求人数100万

データラベリングは重大な再編の時期を迎えています。ビッグモデル時代の到来により、データ中心の AI ...

2020 年には、トップ 10 のトレンド テクノロジーを習得する必要があります。

変化だけが唯一不変です。これはあなたのキャリアにも当てはまります。テクノロジーが急速に進化していると...

76ページのレビュー+300以上の参考文献で、Tiandaチームは大規模言語モデルアライメント技術を包括的に紹介しています。

最近、天津大学の熊徳一教授のチームが大規模言語モデルアライメント技術に関するレビュー論文(以下、アラ...

Ctrip の AI 推論パフォーマンスの自動最適化プラクティス

[[424530]] 1. 背景近年、人工知能はセキュリティ、教育、医療、観光などの産業や生活の場面...

LangChain の実践: 大規模言語モデルのコードベースの理解

著者 | 崔昊レビュー | ChonglouまとめLLM(大規模言語モデル)の開発に伴い、ソースコー...

百度の自動運転技術は掘削機の運転を熟練ドライバーと同等の効率化に導く

海外メディアのTech Xploreによると、百度の研究ロボット工学・自動運転研究所(RAL)とメリ...

オープンソース! Gartner の 100 ページの機械学習ブックが無料でダウンロードできるようになりました。

今日の大企業は、産業化以来最大の変革を経験しています。人工知能は、産業や私たちの働き方、考え方、交流...

データ構造とアルゴリズム: 最小全域木、数秒で理解できます!

[[426679]]序文データ構造とアルゴリズムのグラフ理論において、最小全域木アルゴリズムは、比...

...

アリババ、量子アルゴリズムとエラー訂正の探究をサポートする量子シミュレータ「Taizhang 2.0」をオープンソース化

この記事はAI新メディアQuantum Bit(公開アカウントID:QbitAI)より許可を得て転載...

認知と論理的思考の観点から自然言語理解を議論する

[[425002]]自然言語理解 (NLU) は難しい問題です。数十年前の AI の誕生から現在に至...

Microsoft が大規模コード モデル WaveCoder をリリースしました。 4つのコードタスクと20,000のインスタンスデータセットにより、LLMの一般化能力が大幅に向上しました。

高品質のデータ セットを使用して命令のチューニングを実行すると、大規模なモデルのパフォーマンスを迅速...

自動車ドメインコントローラの統合アーキテクチャの背景、利点、設計を1つの記事で理解する

車両の電動化が徐々に進むにつれ、電子制御ユニット(ECU)が車全体を制御するようになりました。アンチ...