]> git.cryptolib.org Git - arm-crypto-lib.git/blob - rsa/rsa_oaep.c
a lot of fixing ...
[arm-crypto-lib.git] / rsa / rsa_oaep.c
1
2 /* rsa_oaep.c */
3 /*
4     This file is part of the ARM-Crypto-Lib.
5     Copyright (C) 2006-2012 Daniel Otte (daniel.otte@rub.de)
6
7     This program is free software: you can redistribute it and/or modify
8     it under the terms of the GNU General Public License as published by
9     the Free Software Foundation, either version 3 of the License, or
10     (at your option) any later version.
11
12     This program is distributed in the hope that it will be useful,
13     but WITHOUT ANY WARRANTY; without even the implied warranty of
14     MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.  See the
15     GNU General Public License for more details.
16
17     You should have received a copy of the GNU General Public License
18     along with this program.  If not, see <http://www.gnu.org/licenses/>.
19 */
20
21 #include <stdint.h>
22 #include <stdlib.h>
23 #include <string.h>
24 #include "memxor.h"
25 #include "mgf1.h"
26 #include "bigint.h"
27 #include "rsa_basic.h"
28 #include "rsa_oaep.h"
29
30 #include "random_dummy.h"
31
32 #include "hfal/hfal_sha1.h"
33
34 #include "cli.h"
35 #include "uart_lowlevel.h"
36
37 mgf1_parameter_t mgf1_default_parameter = {
38                 &sha1_desc
39 };
40
41 rsa_oaep_parameter_t rsa_oaep_default_parameter = {
42                 mgf1,
43                 &sha1_desc,
44                 &mgf1_default_parameter
45 };
46
47 rsa_label_t rsa_oaep_default_label = {
48                 0, NULL
49 };
50
51 uint8_t rsa_encrypt_oaep(void* dest, uint16_t* out_length,
52                               const void* src, uint16_t length_B,
53                               rsa_publickey_t* key, const rsa_oaep_parameter_t *p,
54                               const rsa_label_t* label, const void* seed){
55
56         if(!p){
57                 p = &rsa_oaep_default_parameter;
58         }
59         if(!label){
60                 label = &rsa_oaep_default_label;
61         }
62         uint16_t hv_len = (hfal_hash_getHashsize(p->hf)+7)/8;
63         if(length_B > bigint_length_B(key->modulus) - 2*hv_len - 2){
64                 /* message too long */
65                 return 1;
66         }
67         uint16_t buffer_len = bigint_length_B(key->modulus);
68 /*
69         cli_putstr("\r\n buffer_len = ");
70         cli_hexdump_rev(&buffer_len, 2);
71         cli_putstr("\r\n modulus_len = ");
72         cli_hexdump_rev(&key->modulus->length_B, 2);
73 */
74         uint8_t* buffer = (uint8_t*)dest;
75         uint8_t off;
76         /* the following needs some explanation:
77          * off is the offset which is used for compensating the effect of
78          * changeendian() when it operates on multi-byte words.
79          * */
80         off = (sizeof(bigint_word_t) -(bigint_get_first_set_bit(key->modulus)/8+1)%(sizeof(bigint_word_t)*8))
81                         % (sizeof(bigint_word_t));
82         buffer += off;
83     buffer_len -= off;
84 //    cli_putstr("\r\n  off = ");
85 //    cli_hexdump_byte(off);
86         uint8_t* seed_buffer = buffer + 1;
87         uint16_t db_len = buffer_len - hv_len - 1;
88         uint8_t* db = seed_buffer + hv_len;
89         uint16_t maskbuffer_len = db_len>hv_len?db_len:hv_len;
90         uint8_t maskbuffer[maskbuffer_len];
91         bigint_t x;
92
93         memset(dest, 0, seed_buffer - buffer + off);
94         memset(db + hv_len, 0, db_len - hv_len - length_B -1);
95         hfal_hash_mem(p->hf, db, label->label, label->length_b);
96         db[db_len - length_B - 1] = 0x01;
97         memcpy(db+db_len - length_B, src, length_B);
98         if(seed){
99                 memcpy(seed_buffer, seed, hv_len);
100         }else{
101                 /* generate random seed */
102                 if(!prng_get_byte){
103                         return 2; /* ERROR: no random generator specified */
104                 }
105                 uint16_t i;
106                 for(i=0; i<hv_len; ++i){
107                         seed_buffer[i] = prng_get_byte();
108                 }
109         }
110 //      cli_putstr("\r\n  msg (raw, pre-feistel):\r\n");
111 //      cli_hexdump_block(dest, bigint_length_B(key->modulus), 4, 16);
112         p->mgf(maskbuffer, seed_buffer, hv_len, db_len, p->mgf_parameter);
113         memxor(db, maskbuffer, db_len);
114         p->mgf(maskbuffer, db, db_len, hv_len, p->mgf_parameter);
115         memxor(seed_buffer, maskbuffer, hv_len);
116 //      cli_putstr("\r\n  msg (raw, post-feistel):\r\n");
117 //      cli_hexdump_block(dest, bigint_length_B(key->modulus), 4, 16);
118
119         x.wordv = dest;
120         x.length_B = key->modulus->length_B;
121         bigint_adjust(&x);
122
123         rsa_os2ip(&x, NULL, bigint_length_B(key->modulus));
124         rsa_enc(&x, key);
125         rsa_i2osp(NULL, &x, out_length);
126         return 0;
127 }
128
129 uint8_t rsa_decrypt_oaep(void* dest, uint16_t* out_length,
130                               const void* src, uint16_t length_B,
131                               rsa_privatekey_t* key, const rsa_oaep_parameter_t *p,
132                               const rsa_label_t* label, void* seed){
133
134 //      cli_putstr("\r\n -->rsa_decrypt_oaep()"); uart_flush(0);
135         if(!label){
136                 label = &rsa_oaep_default_label;
137         }
138         if(!p){
139                 p = &rsa_oaep_default_parameter;
140         }
141         uint16_t x_len, data_len;
142         bigint_t x;
143         uint16_t hv_len = hfal_hash_getHashsize(p->hf)/8;
144         uint8_t label_hv[hv_len];
145         uint16_t msg_len = bigint_get_first_set_bit(key->modulus) / 8 + 1;
146         uint16_t db_len = msg_len - hv_len - 1;
147         uint8_t maskbuffer[db_len>hv_len?db_len:hv_len];
148
149         uint8_t *seed_buffer = dest;
150         uint8_t *db_buffer = seed_buffer + hv_len;
151
152         x_len = bigint_get_first_set_bit(key->modulus)/8;
153         memset(dest, 0, bigint_length_B(key->modulus) - length_B);
154         memcpy((uint8_t*)dest + bigint_length_B(key->modulus) - length_B, src, length_B);
155
156 //      cli_putc('a'); uart_flush(0);
157
158         x.wordv = dest;
159         x.length_B = key->modulus->length_B;
160         x.info = 0;
161         bigint_adjust(&x);
162
163
164 //      cli_putc('b'); uart_flush(0);
165         rsa_os2ip(&x, NULL, bigint_length_B(key->modulus));
166 //      cli_putc('c'); uart_flush(0);
167         rsa_dec(&x, key);
168 //      cli_putc('d'); uart_flush(0);
169         rsa_i2osp(NULL, &x, &data_len);
170
171 //      cli_putstr("\r\n  msg (raw, pre-move):\r\n");
172 //      cli_hexdump_block(dest, bigint_length_B(key->modulus), 4, 16);
173
174         if(data_len > x_len){
175                 return 7;
176         }
177 /*
178         cli_putstr("\r\n moving some bytes; x_len = ");
179         cli_hexdump_rev(&x_len, 2);
180         cli_putstr("  data_len = ");
181         cli_hexdump_rev(&data_len, 2);
182         uart_flush(0);
183 */
184         if(x_len != data_len){
185                 memmove((uint8_t*)dest + x_len - data_len, dest, data_len);
186 //              cli_putstr("  (oh, not dead yet?!)");
187 //              uart_flush(0);
188                 memset(dest, 0, x_len - data_len);
189         }
190
191         hfal_hash_mem(p->hf, label_hv, label->label, label->length_b);
192 /*
193         cli_putstr("\r\n  msg (raw, pre-feistel):\r\n");
194         cli_hexdump_block(seed_buffer, bigint_length_B(key->modulus), 4, 16);
195         uart_flush(0);
196 */
197         p->mgf(maskbuffer, db_buffer, db_len, hv_len, p->mgf_parameter);
198         memxor(seed_buffer, maskbuffer, hv_len);
199         p->mgf(maskbuffer, seed_buffer, hv_len, db_len, p->mgf_parameter);
200         memxor(db_buffer, maskbuffer, db_len);
201
202         if(memcmp(label_hv, db_buffer, hv_len)){
203 //              cli_putstr("\r\nDBG: DB:\r\n");
204 //              cli_hexdump_block(db_buffer, db_len, 4, 16);
205                 return 2;
206         }
207
208         uint16_t ps_len=0;
209         while(db_buffer[hv_len + ps_len++] == 0)
210                 ;
211
212         --ps_len;
213         if(db_buffer[hv_len + ps_len] != 1){
214                 return 3;
215         }
216
217         if(seed){
218                 memcpy(seed, seed_buffer, hv_len);
219         }
220
221         msg_len = db_len - hv_len - 1 - ps_len;
222         memmove(dest, db_buffer + hv_len + ps_len + 1, msg_len);
223
224         *out_length = msg_len;
225
226         return 0;
227 }
228
229