Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2024-13176-timing-analysis — Materiales de análisis instrumentado y reproducibilidad para la fuga de temporización de ECDSA en OpenSSL CVE-2024-13176 | Kitploit
Herramientas/GitHubGitHub/haomin-yu/cve-2024-13176-timing-analysis
Análisis de VulnerabilidadesCriptografíaPapers e InvestigaciónAprendizaje y EducaciónRecursos Curados
GitHubhaomin-yu/cve-2024-13176-timing-analysis

cve-2024-13176-timing-analysis

Materiales de análisis instrumentado y reproducibilidad para la fuga de temporización de ECDSA en OpenSSL CVE-2024-13176

Ver Repositorio
hace 3 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Detección instrumentada de fugas de temporización ECDSA de baja amplitud en CVE-2024-13176

Este repositorio contiene el informe de investigación, el sitio web, los datos, el material fuente y los archivos de reproducibilidad de un estudio independiente de CVE-2024-13176.

El proyecto examina si la condición de temporización relacionada con el nonce descrita para la firma ECDSA de OpenSSL puede detectarse en un entorno Linux virtualizado ARM64 controlado.

Resultado principal

El experimento confirmatorio comparó OpenSSL 3.4.0 con OpenSSL 3.4.1 utilizando ECDSA P-521 e instrumentación a nivel de código fuente.

El conjunto de datos final contiene 600 000 observaciones de firma distribuidas en 30 bloques de recopilación emparejados.

En el punto de temporización interno principal:

  • OpenSSL 3.4.0 tuvo un efecto de bloque mediano de 125 ns
  • OpenSSL 3.4.1 tuvo un efecto de bloque mediano de 0 ns
  • los 30 contrastes emparejados entre la versión vulnerable y la parcheada fueron positivos
  • el contraste emparejado mediano fue de 125 ns
  • la prueba de signos bilateral exacta produjo p = 1.86265 × 10^-9

El resultado más contundente se localiza en la multiplicación de Montgomery posterior medida por kinv_mul_ns. Las mediciones de temporización más amplias de la inversión del nonce y de la firma completa no mostraron la misma separación estable.

El estudio se centra en la detectabilidad en este punto de medición interno. No afirma la recuperación práctica de la clave privada ni la visibilidad remota del efecto de temporización.

Estructura del repositorio

root@kitploit:~
.
├── README.md
├── docs/
├── report/
└── reproducibility/
    ├── README.md
    ├── data/
    ├── derived/
    ├── figures/
    ├── plans/
    ├── records/
    ├── scripts/
    └── source/

docs/

Contiene la versión GitHub Pages del informe de investigación.

report/

Contiene la versión PDF del informe de investigación.

reproducibility/

Contiene los materiales públicos de investigación, incluidos los datos confirmatorios sin procesar, los scripts de análisis, los cambios en el código fuente, los resultados derivados, las figuras, los planes y los registros de respaldo.

Consulta reproducibility/README.md para obtener instrucciones sobre cómo volver a ejecutar el análisis y comprender la estructura de los datos.

Reproducción del análisis

Los archivos CSV confirmatorios sin procesar están incluidos en el repositorio, por lo que reproducir el análisis estadístico no requiere recopilar nuevas mediciones de temporización.

Comienza con:

root@kitploit:~
cd reproducibility

A continuación, sigue las instrucciones de reproducibility/README.md.

Publicación

El paquete de publicación incluye:

  • Una versión GitHub Pages del informe
  • Los materiales fuente y de reproducibilidad en este repositorio
  • Una versión PDF del informe
  • Un registro de archivo en Zenodo para la versión corregida v1.0, que incluye el paquete completo congelado de ejecución confirmatoria (DOI 10.5281/zenodo.22036547)

Alcance

Las mediciones se recopilaron en una máquina virtual Linux ARM64 utilizando OpenSSL 3.4.0 y OpenSSL 3.4.1 con NIST P-521.

Los resultados obtenidos con otro procesador, sistema operativo, compilador o entorno de virtualización pueden diferir.

Una réplica útil debe centrarse en si la misma condición puede clasificarse y si las versiones vulnerable y parcheada muestran una diferencia similar en el comportamiento de temporización.

Descargar herramienta