Botan 3.13.0
Crypto and TLS for C&
mode_pad.cpp
Go to the documentation of this file.
1/*
2* CBC Padding Methods
3* (C) 1999-2007,2013,2018,2020 Jack Lloyd
4* (C) 2016 René Korthaus, Rohde & Schwarz Cybersecurity
5* (C) 2025 René Meusel, Rohde & Schwarz Cybersecurity
6*
7* Botan is released under the Simplified BSD License (see license.txt)
8*/
9
10#include <botan/internal/mode_pad.h>
11
12#include <botan/internal/ct_utils.h>
13#include <botan/internal/int_utils.h>
14
15namespace Botan {
16
17size_t BlockCipherModePaddingMethod::output_length(size_t input_length, size_t block_size) const {
18 // Round input_length down to a multiple of block_size then add a full block
19 const size_t full_blocks = input_length - (input_length % block_size);
20 return add_or_throw(full_blocks, block_size, "Input too large to pad");
21}
22
23/**
24* Get a block cipher padding method by name
25*/
26std::unique_ptr<BlockCipherModePaddingMethod> BlockCipherModePaddingMethod::create(std::string_view algo_spec) {
27 if(algo_spec == "NoPadding") {
28 return std::make_unique<Null_Padding>();
29 }
30
31 if(algo_spec == "PKCS7") {
32 return std::make_unique<PKCS7_Padding>();
33 }
34
35 if(algo_spec == "OneAndZeros") {
36 return std::make_unique<OneAndZeros_Padding>();
37 }
38
39 if(algo_spec == "X9.23") {
40 return std::make_unique<ANSI_X923_Padding>();
41 }
42
43 if(algo_spec == "ESP") {
44 return std::make_unique<ESP_Padding>();
45 }
46
47 return nullptr;
48}
49
50void BlockCipherModePaddingMethod::add_padding(std::span<uint8_t> buffer, size_t last_byte_pos, size_t BS) const {
52 BOTAN_ASSERT_NOMSG(last_byte_pos < BS);
53 BOTAN_ASSERT_NOMSG(buffer.size() % BS == 0);
54 BOTAN_ASSERT_NOMSG(buffer.size() >= BS);
55
56 auto poison = CT::scoped_poison(last_byte_pos, buffer);
57 apply_padding(buffer.last(BS), last_byte_pos);
58}
59
60size_t BlockCipherModePaddingMethod::unpad(std::span<const uint8_t> last_block) const {
61 if(!valid_blocksize(last_block.size())) {
62 return last_block.size();
63 }
64
65 auto poison = CT::scoped_poison(last_block);
66 return CT::driveby_unpoison(remove_padding(last_block));
67}
68
69/*
70* Pad with PKCS #7 Method
71*/
72void PKCS7_Padding::apply_padding(std::span<uint8_t> last_block, size_t padding_start_pos) const {
73 /*
74 Padding format is
75 01
76 0202
77 030303
78 ...
79 */
80 const uint8_t BS = static_cast<uint8_t>(last_block.size());
81 const uint8_t start_pos = static_cast<uint8_t>(padding_start_pos);
82 const uint8_t padding_len = BS - start_pos;
83 for(uint8_t i = 0; i < BS; ++i) {
84 auto needs_padding = CT::Mask<uint8_t>::is_gte(i, start_pos);
85 last_block[i] = needs_padding.select(padding_len, last_block[i]);
86 }
87}
88
89/*
90* Unpad with PKCS #7 Method
91*/
92size_t PKCS7_Padding::remove_padding(std::span<const uint8_t> input) const {
93 const size_t BS = input.size();
94 const uint8_t last_byte = input.back();
95
96 /*
97 The input should == the block size so if the last byte exceeds
98 that then the padding is certainly invalid
99 */
100 auto bad_input = CT::Mask<size_t>::is_gt(last_byte, BS);
101
102 const size_t pad_pos = BS - last_byte;
103
104 for(size_t i = 0; i != BS - 1; ++i) {
105 // Does this byte equal the expected pad byte?
106 const auto pad_eq = CT::Mask<size_t>::is_equal(input[i], last_byte);
107
108 // Ignore values that are not part of the padding
109 const auto in_range = CT::Mask<size_t>::is_gte(i, pad_pos);
110 bad_input |= in_range & (~pad_eq);
111 }
112
113 return bad_input.select(BS, pad_pos);
114}
115
116/*
117* Pad with ANSI X9.23 Method
118*/
119void ANSI_X923_Padding::apply_padding(std::span<uint8_t> last_block, size_t padding_start_pos) const {
120 /*
121 Padding format is
122 01
123 0002
124 000003
125 ...
126 */
127 const uint8_t BS = static_cast<uint8_t>(last_block.size());
128 const uint8_t start_pos = static_cast<uint8_t>(padding_start_pos);
129 const uint8_t padding_len = BS - start_pos;
130 for(uint8_t i = 0; i != BS - 1; ++i) {
131 auto needs_padding = CT::Mask<uint8_t>::is_gte(i, start_pos);
132 last_block[i] = needs_padding.select(0, last_block[i]);
133 }
134
135 last_block.back() = padding_len;
136}
137
138/*
139* Unpad with ANSI X9.23 Method
140*/
141size_t ANSI_X923_Padding::remove_padding(std::span<const uint8_t> input) const {
142 const size_t BS = input.size();
143 const size_t last_byte = input.back();
144
145 auto bad_input = CT::Mask<size_t>::is_gt(last_byte, BS);
146
147 const size_t pad_pos = BS - last_byte;
148
149 for(size_t i = 0; i != BS - 1; ++i) {
150 // Ignore values that are not part of the padding
151 const auto in_range = CT::Mask<size_t>::is_gte(i, pad_pos);
152 const auto pad_is_nonzero = CT::Mask<size_t>::expand(input[i]);
153 bad_input |= pad_is_nonzero & in_range;
154 }
155
156 return bad_input.select(BS, pad_pos);
157}
158
159/*
160* Pad with One and Zeros Method
161*/
162void OneAndZeros_Padding::apply_padding(std::span<uint8_t> last_block, size_t padding_start_pos) const {
163 /*
164 Padding format is
165 80
166 8000
167 800000
168 ...
169 */
170 for(size_t i = 0; i != last_block.size(); ++i) {
171 auto needs_80 = CT::Mask<uint8_t>(CT::Mask<size_t>::is_equal(i, padding_start_pos));
172 auto needs_00 = CT::Mask<uint8_t>(CT::Mask<size_t>::is_gt(i, padding_start_pos));
173 last_block[i] = needs_00.select(0x00, needs_80.select(0x80, last_block[i]));
174 }
175}
176
177/*
178* Unpad with One and Zeros Method
179*/
180size_t OneAndZeros_Padding::remove_padding(std::span<const uint8_t> input) const {
181 const size_t BS = input.size();
182 auto bad_input = CT::Mask<uint8_t>::cleared();
183 auto seen_0x80 = CT::Mask<uint8_t>::cleared();
184
185 size_t pad_pos = BS - 1;
186
187 for(size_t i = BS; i != 0; --i) {
188 const auto is_0x80 = CT::Mask<uint8_t>::is_equal(input[i - 1], 0x80);
189 const auto is_zero = CT::Mask<uint8_t>::is_zero(input[i - 1]);
190
191 seen_0x80 |= is_0x80;
192 pad_pos -= seen_0x80.if_not_set_return(1);
193 bad_input |= ~seen_0x80 & ~is_zero;
194 }
195 bad_input |= ~seen_0x80;
196
197 return CT::Mask<size_t>::expand(bad_input).select(BS, pad_pos);
198}
199
200/*
201* Pad with ESP Padding Method
202*/
203void ESP_Padding::apply_padding(std::span<uint8_t> last_block, size_t padding_start_pos) const {
204 /*
205 Padding format is
206 01
207 0102
208 010203
209 ...
210 */
211 const uint8_t BS = static_cast<uint8_t>(last_block.size());
212 const uint8_t start_pos = static_cast<uint8_t>(padding_start_pos);
213
214 uint8_t pad_ctr = 0x01;
215 for(uint8_t i = 0; i != BS; ++i) {
216 auto needs_padding = CT::Mask<uint8_t>::is_gte(i, start_pos);
217 last_block[i] = needs_padding.select(pad_ctr, last_block[i]);
218 pad_ctr = needs_padding.select(pad_ctr + 1, pad_ctr);
219 }
220}
221
222/*
223* Unpad with ESP Padding Method
224*/
225size_t ESP_Padding::remove_padding(std::span<const uint8_t> input) const {
226 const size_t BS = input.size();
227 const uint8_t last_byte = input.back();
228
229 auto bad_input = CT::Mask<size_t>::is_zero(last_byte) | CT::Mask<size_t>::is_gt(last_byte, BS);
230
231 const size_t pad_pos = BS - last_byte;
232 for(size_t i = BS - 1; i != 0; --i) {
233 const auto in_range = CT::Mask<size_t>::is_gt(i, pad_pos);
234 const auto incrementing = CT::Mask<size_t>::is_equal(input[i - 1], input[i] - 1);
235
236 bad_input |= CT::Mask<size_t>(in_range) & ~incrementing;
237 }
238
239 return bad_input.select(BS, pad_pos);
240}
241
242} // namespace Botan
#define BOTAN_ASSERT_NOMSG(expr)
Definition assert.h:75
size_t remove_padding(std::span< const uint8_t > last_block) const override
Definition mode_pad.cpp:141
void apply_padding(std::span< uint8_t > last_block, size_t final_block_bytes) const override
Definition mode_pad.cpp:119
static std::unique_ptr< BlockCipherModePaddingMethod > create(std::string_view algo_spec)
Definition mode_pad.cpp:26
virtual size_t remove_padding(std::span< const uint8_t > last_block) const =0
virtual bool valid_blocksize(size_t block_size) const =0
virtual size_t output_length(size_t input_length, size_t block_size) const
Definition mode_pad.cpp:17
size_t unpad(std::span< const uint8_t > last_block) const
Definition mode_pad.cpp:60
virtual void apply_padding(std::span< uint8_t > last_block, size_t padding_start_pos) const =0
virtual void add_padding(std::span< uint8_t > buffer, size_t final_block_bytes, size_t block_size) const
Definition mode_pad.cpp:50
static constexpr Mask< T > is_gte(T x, T y)
Definition ct_utils.h:468
static constexpr Mask< T > expand(T v)
Definition ct_utils.h:392
static constexpr Mask< T > is_equal(T x, T y)
Definition ct_utils.h:442
static constexpr Mask< T > is_gt(T x, T y)
Definition ct_utils.h:458
static constexpr Mask< T > is_zero(T x)
Definition ct_utils.h:437
static constexpr Mask< T > cleared()
Definition ct_utils.h:387
size_t remove_padding(std::span< const uint8_t > last_block) const override
Definition mode_pad.cpp:225
void apply_padding(std::span< uint8_t > last_block, size_t final_block_bytes) const override
Definition mode_pad.cpp:203
size_t remove_padding(std::span< const uint8_t > last_block) const override
Definition mode_pad.cpp:180
void apply_padding(std::span< uint8_t > last_block, size_t final_block_bytes) const override
Definition mode_pad.cpp:162
size_t remove_padding(std::span< const uint8_t > last_block) const override
Definition mode_pad.cpp:92
void apply_padding(std::span< uint8_t > last_block, size_t final_block_bytes) const override
Definition mode_pad.cpp:72
decltype(auto) driveby_unpoison(T &&v)
Definition ct_utils.h:243
constexpr auto scoped_poison(const Ts &... xs)
Definition ct_utils.h:222
constexpr T add_or_throw(T a, T b, std::string_view msg)
Definition int_utils.h:66