RUSTSEC-2023-0071: Marvin Attack: potential key recovery through timing sidechannels
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 5/5
- Tiempo estimado
- Más de una semana
- Aptitud para principiantes
- 20/100
- Tipo de issue
- Error
- Claridad
- Necesita aclaración
- Estado de actividad
- Estancado
- Stack tecnológico
- rust
- Área
- cryptography, security
Línea de trabajo
El issue identifica el crate rsa en la versión 0.9.6 y enlaza el aviso RUSTSEC-2023-0071, pero no menciona archivos del repositorio ni tests. Empieza por localizar los manifiestos de dependencias y comprobar si el trabajo de migración indicado ya se ha realizado en otro lugar. Se considerará terminado cuando exista una implementación completamente de tiempo constante disponible o una remediación acordada para esta dependencia.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Marvin Attack: potential key recovery through timing sidechannels
| Details | |
|---|---|
| Package | rsa |
| Version | 0.9.6 |
| URL | https://github.com/RustCrypto/RSA/issues/19#issuecomment-1822995643 |
| Date | 2023-11-22 |
Impact
Due to a non-constant-time implementation, information about the private key is leaked through timing information which is observable over the network. An attacker may be able to use that information to recover the key.
Patches
No patch is yet available, however work is underway to migrate to a fully constant-time implementation.
Workarounds
The only currently available workaround is to avoid using the rsa crate in settings where attackers are able to observe timing information, e.g. local use on a non-compromised computer is fine.
References
This vulnerability was discovered as part of the "Marvin Attack", which revealed several implementations of RSA including OpenSSL had not properly mitigated timing sidechannel attacks.
See advisory page for additional details.
- Lenguaje dominante
- Rust
- Estrellas
- 167
- Forks
- 19
- Merge medio
- 1 d 6 h
- PR fusionados (30 d)
- 9
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de stackabletech/operator-rs
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
stackabletech/operator-rs#1273 · 1 comentario ·
-
Improve label mechanisms Abierto
Dificultad 5/5 Más de una semana Aptitud para principiantes 25/100
stackabletech/operator-rs#1077 ·
-
Dificultad 3/5 1-2 días Aptitud para principiantes 45/100
stackabletech/operator-rs#1063 ·
-
stackable-versioned: Require inner module definitions to have the same visibility as the parent Abierto
Dificultad 3/5 1-2 días Aptitud para principiantes 45/100
stackabletech/operator-rs#1028 ·
-
Dificultad 5/5 Más de una semana Aptitud para principiantes 25/100
stackabletech/operator-rs#965 ·
Todos los issues de stackabletech/operator-rs
Issues similares
-
bug
Dificultad 1/5 Menos de una hora Aptitud para principiantes 85/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
yantrikos/yantrik-os#255 ·
-
Replayed reasoning items send "content": null, which the Responses API schema does not permit Abiertobug CLI custom-model
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
raphamorim/rio#1956 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
rust-bitcoin/rust-bitcoin#6930 · 1 comentario ·