Attacchi TLS: BEAST, POODLE e downgrade
Studi gli attacchi storici a TLS e le contromisure introdotte in TLS 1.3.
Attacchi TLS: BEAST, POODLE e downgrade è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.
Tassonomia degli attacchi
Gli attacchi a TLS si suddividono in attacchi a livello di protocollo (BEAST, POODLE, DROWN), crittografici (bias di RC4, Lucky13) e di implementazione (Heartbleed, BERserk). TLS 1.3 elimina gli attacchi a livello di protocollo rimuovendo gli algoritmi vulnerabili.
BEAST (2011)
Browser Exploit Against SSL/TLS: sfrutta la modalità CBC in TLS 1.0, in cui l'IV di ogni record è l'ultimo blocco di testo cifrato del record precedente (IV prevedibile). L'attaccante inserisce blocchi di testo in chiaro scelto per recuperare i cookie di sessione tramite un attacco basato sui limiti scelti.
Mitigazione di BEAST
Soluzione: utilizzi TLS 1.1 o versioni successive (IV casuali per ogni record), oppure utilizzi RC4 invece di CBC (un compromesso svantaggioso). La soluzione moderna è TLS 1.3, che utilizza esclusivamente AEAD e non include CBC. Prima che TLS 1.1 fosse diffuso, i browser mitigavano BEAST dividendo i record secondo lo schema 1/n-1.
POODLE (2014)
Padding Oracle On Downgraded Legacy Encryption: attacca la modalità CBC di SSL 3.0. Il padding di SSL 3.0 non è protetto dall'integrità, permettendo un padding oracle. L'attaccante forza il downgrade a SSL 3.0 provocando errori di connessione, quindi decifra 1 byte ogni circa 256 richieste.
Mitigazione di POODLE
Disabiliti completamente SSL 3.0 (l'estensione TLS_FALLBACK_SCSV segnala un downgrade intenzionale per impedire quelli malevoli). POODLE si applica anche alle implementazioni TLS che ignorano in modo scorretto la struttura del padding CBC.
DROWN (2016)
Decrypting RSA with Obsolete and Weakened eNcryption: se un server condivide una chiave RSA con un qualsiasi server che accetta SSLv2, gli attacchi padding oracle in stile Bleichenbacher contro SSLv2 possono decifrare le sessioni TLS 1.2. Il 33% dei server HTTPS era vulnerabile.
Attacchi di downgrade
Un attaccante attivo può eliminare o corrompere i pacchetti per costringere entrambi gli endpoint a negoziare un protocollo o una cipher suite più debole. TLS_FALLBACK_SCSV (RFC 7507) segnala la versione massima del protocollo supportata dal client, impedendo downgrade malevoli.
Lucky13 (2013)
Canale laterale basato sui tempi nella modalità CBC di TLS: il tempo di verifica del MAC varia in base alla lunghezza del padding. L'attaccante misura il tempo di risposta per distinguere il padding valido da quello non valido, creando un padding oracle attraverso la rete. Sono necessarie circa 2^23 interrogazioni dell'oracle per ogni byte.
Bias di RC4
RC4 produce byte con distribuzioni distorte: il byte 2 tende a essere 0. Nelle sessioni TLS in cui le intestazioni si ripetono a offset fissi (come nei cookie), è possibile recuperare statisticamente il testo in chiaro con circa 2^24 campioni. RC4 è vietato in TLS dalla RFC 7465 (2015).
Heartbleed (CVE-2014-0160)
Non è un difetto del protocollo TLS, ma un bug nell'implementazione OpenSSL: l'estensione Heartbeat leggeva fino a 64 KB oltre il buffer previsto, esponendo chiavi private, token di sessione e password presenti nella memoria del server. Il 17% dei server web sicuri era vulnerabile.
Prevenzione in TLS 1.3
TLS 1.3 rimuove le cipher suite CBC, RC4, SSL 2.0/3.0, lo scambio di chiavi RSA statico e la compressione. ECDHE obbligatorio garantisce la segretezza in avanti. L'elenco ristretto di cipher suite elimina la superficie di attacco per tutti gli attacchi a livello di protocollo conosciuti.
Verifica rapida
Quale attacco sfruttava gli IV prevedibili nella modalità CBC di TLS 1.0?
Riepilogo
Ha studiato gli attacchi BEAST, POODLE, DROWN, Lucky13 e quelli basati sui bias di RC4. TLS 1.3 elimina le condizioni che li rendevano possibili. Prossimo argomento: struttura, firma e vulnerabilità dei JWT.
Impara Cryptology Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 67
- Lezioni
- 261
Domande Frequenti
La lezione «Attacchi TLS: BEAST, POODLE e downgrade» è gratuita?
Sì — il testo completo di «Attacchi TLS: BEAST, POODLE e downgrade» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.
Cosa imparerò in «Attacchi TLS: BEAST, POODLE e downgrade»?
Studi gli attacchi storici a TLS e le contromisure introdotte in TLS 1.3. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cryptology Academy?
Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Attacchi TLS: BEAST, POODLE e downgrade»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?
Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Handshake TLS 1.3 passo dopo passo
- Livello record TLS e suite di cifratura
- Convalida dei certificati in TLS
- Attacchi TLS: BEAST, POODLE e downgrade