Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2024-13176-timing-analysis — Инструментированный анализ и материалы для воспроизведения утечки по времени в ECDSA в OpenSSL CVE-2024-13176 | Kitploit
Инструменты/GitHubGitHub/haomin-yu/cve-2024-13176-timing-analysis
Анализ уязвимостейКриптографияСтатьи и ИсследованияОбучение и ОбразованиеПодобранные Ресурсы
GitHubhaomin-yu/cve-2024-13176-timing-analysis

cve-2024-13176-timing-analysis

Инструментированный анализ и материалы для воспроизведения утечки по времени в ECDSA в OpenSSL CVE-2024-13176

Репозиторий
3 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Инструментальное обнаружение низкоамплитудной утечки по времени ECDSA в CVE-2024-13176

Этот репозиторий содержит исследовательский отчёт, веб-сайт, данные, исходные материалы и файлы для воспроизводимости результатов независимого исследования CVE-2024-13176.

Проект изучает, можно ли обнаружить связанное с nonce условие по времени, о котором сообщалось для подписи OpenSSL ECDSA, в контролируемой виртуализированной среде Linux на ARM64.

Основной результат

Подтверждающий эксперимент сравнивал OpenSSL 3.4.0 с OpenSSL 3.4.1 с использованием ECDSA P-521 и инструментирования на уровне исходного кода.

Финальный набор данных содержит 600 000 наблюдений операций подписи в рамках 30 парных блоков сбора данных.

В основной внутренней точке измерения времени:

  • OpenSSL 3.4.0 имел медианный эффект блока 125 нс
  • OpenSSL 3.4.1 имел медианный эффект блока 0 нс
  • все 30 парных контрастов «уязвимая версия против исправленной» были положительными
  • медианный парный контраст составил 125 нс
  • точный двусторонний знаковый критерий дал p = 1.86265 × 10^-9

Наиболее сильный результат локализован в последующем умножении Монтгомери, измеряемом через kinv_mul_ns. Более широкие измерения времени инверсии nonce и полной подписи не показали такого же стабильного разделения.

Исследование сосредоточено на обнаружимости в этой внутренней точке измерения. Оно не заявляет о практическом восстановлении закрытого ключа или удалённой видимости временного эффекта.

Структура репозитория

root@kitploit:~
.
├── README.md
├── docs/
├── report/
└── reproducibility/
    ├── README.md
    ├── data/
    ├── derived/
    ├── figures/
    ├── plans/
    ├── records/
    ├── scripts/
    └── source/

docs/

Содержит версию исследовательского отчёта для GitHub Pages.

report/

Содержит PDF-версию исследовательского отчёта.

reproducibility/

Содержит публичные исследовательские материалы, включая необработанные подтверждающие данные, скрипты анализа, изменения исходного кода, производные результаты, рисунки, планы и вспомогательные записи.

См. reproducibility/README.md с инструкциями по повторному запуску анализа и пониманию структуры данных.

Воспроизведение анализа

Необработанные подтверждающие CSV-файлы включены в репозиторий, поэтому для воспроизведения статистического анализа не требуется собирать новые измерения времени.

Начните с:

root@kitploit:~
cd reproducibility

Затем следуйте инструкциям в reproducibility/README.md.

Публикация

Пакет публикации включает:

  • Версию отчёта для GitHub Pages
  • Исходные материалы и материалы для воспроизводимости в этом репозитории
  • PDF-версию отчёта
  • Архивную запись Zenodo для исправленного выпуска v1.0, включая полный замороженный пакет подтверждающего прогона (DOI 10.5281/zenodo.22036547)

Область применения

Измерения были собраны в одной виртуальной машине ARM64 Linux с использованием OpenSSL 3.4.0 и OpenSSL 3.4.1 с NIST P-521.

Результаты на другом процессоре, операционной системе, компиляторе или в другой среде виртуализации могут отличаться. Полезная репликация должна быть сосредоточена на том, можно ли классифицировать то же условие и показывают ли уязвимая и исправленная версии схожую разницу в поведении во времени.

Скачать инструмент