DataVault ソフトウェアの AES-1024 暗号化アルゴリズムに対する実際の攻撃

DataVault ソフトウェアの AES-1024 暗号化アルゴリズムに対する実際の攻撃

研究者らは、DataVault ソフトウェアで使用されている AES-1024 が破られる可能性があることを発見しました。

研究者のシルヴァン・ペリシエ氏は、ENC Security が開発し、複数のハードウェア デバイス メーカーで広く使用されている DataVault 暗号化ソフトウェアにセキュリティ上の脆弱性を発見しました。この脆弱性により、攻撃者がユーザーのパスワードを取得できる可能性があります。

DataVault は、ユーザーデータを保護するために ENCSecurity が開発した高度な暗号化ソフトウェアです。1024 ビット AES 暗号化により、複数のシステムに軍事レベルのデータ保護とセキュリティ機能を提供すると言われています。 DataVault ソフトウェアは、Western Digital、Sony、Lexar などのメーカーの USB デバイスやその他のストレージ製品で使用されています。

最近、セキュリティ研究者の Pelissier 氏が DataVault ソフトウェアをリバースエンジニアリングし、2 つのセキュリティ脆弱性を発見しました。脆弱性の CVE 番号は、CVE-2021-36750 と CVE-2021-36751 です。

DataVault はデフォルトでスタンドアロンで実行されます。リバースエンジニアリングを通じて、研究者らは、使用されたキー導出関数が PBKDF2 であり、暗号化キーを導出するために MD5 を 1000 ラウンド使用していたことを発見しました。キーを導出するために使用されるソルトは一定であり、すべてのソリューションと製品でハードコードされています。そのため、攻撃者はレインボーテーブルなどの時間/メモリ攻撃を通じてユーザーが設定したパスワードを推測することができ、またレインボーテーブルを使用してソフトウェアを使用するすべてのユーザーのパスワードを抽出することもできます。

使用されているデータ暗号化アルゴリズムも脆弱であり、攻撃者は検出されることなくファイルに悪意のある変更を加えることができます。データ暗号化アルゴリズムにはデータ整合性メカニズムが設定されていません。ソフトウェアのフルバージョンでは、ユーザーは AES-128、AES-256、AES-512、AES-1024 の 4 つの異なるセキュリティ レベルから選択できます。研究者らはリバースエンジニアリングを通じて、暗号化方式が単一のキーを使用する AES-128 に基づいていることを発見しました。複数ラウンドの暗号化は、初期化ベクトルとしてキー導出関数から導出された秘密キーを使用してリンクされます。分析の結果、研究者らは、これらのモードは最終的に 128 ビットのセキュリティ レベルしか提供しないことを発見しました。

関連する脆弱性は DataVault バージョン 7.2 で修正されました。

より技術的な詳細については、Remote Chaos Experience (rC3) オンライン カンファレンスでの Pelissier のプレゼンテーションをご覧ください。

https://rc3.world/2021/public_fahrplan#3c5f6844-cdc8-5a1a-a342-d93b43546a82

この記事は https://securityaffairs.co/wordpress/126166/hacking/datavault-encryption-software-flaws.html から翻訳されています。

<<:  プロセスマイニングを通じて運用の卓越性を達成するための8つのステップ

>>:  ボストン ダイナミクスが CES で楽しいひとときを過ごし、ロボット犬の Spot がメタバースに登場します。

推薦する

IoTミツバチ:私たちの未来を救う技術

ミツバチは植物から植物へと飛び回って餌を探しながら、受粉という重要な役割も担っています。しかし、過去...

今後10年間で、人間の仕事の約50%が人工知能に置き換えられるでしょうか?

人工知能と聞いて真っ先に思い浮かぶのは、手を自由にすることですが、絶対的に正しいものはありません。手...

DALL·Eの超進化により、写真の品質と芸術性が大幅に向上し、写真をシームレスに修正することもできるようになりました。

この記事はAI新メディアQuantum Bit(公開アカウントID:QbitAI)より許可を得て転載...

世論調査によると、日本の男性の約60%が人工知能と交際する意向がある

[[252365]]日経新聞によると、日本の世論調査会社が、人工知能(AI)と恋に落ちたり友達になっ...

...

2023年に開発者が知っておくべき6つのAIツール

Chat GPTのリリース以来、AIはプログラミングをはじめ、さまざまな分野で素晴らしい製品を生み出...

機械学習に必要な5つのスキル

機械学習、かっこいいですね。名前からすると、ロボットが一列に並んで座って知識を学習しているように思わ...

...

...

3つの大きなトレンドが浮上、我が国のドローン産業の発展の概要

我が国の戦略的新興産業の一つとして、ドローンの研究開発、製造、応用は現在、我が国で大きな注目を集めて...

ガートナー:金融業界はAIがもたらす変化を追求

私たちがよく話題にする金融テクノロジーとは、人工知能とデータを活用して新しいビジネス手法を見つけるも...

2024年に期待するAI関連ニュース5選

OpenAIが2022年11月にChatGPTをリリースした後、GPT-4やEU AI法案からAI検...

テンセントが論文を提出しました!とても誇りに思う

執筆者 | Mo Yan & Yun Zhao 「国家チーム」テンセント渾源モデルがついに本...

人工知能はどのようにして「IQ検出器」になったのでしょうか?

[[343329]]人工知能はどのようにして「IQ検出器」になったのでしょうか? 5G が 4G ...