Últimos artículos

Panda consigue un 112% más de partners certificados en cloud

La empresa de seguridad ya cuenta con casi 600 socios certificados en sus servicio de seguridad clou...

Leer más

Primavera BSS incorpora a Neoris en su ecosistema

Diversas localizaciones del norte de España tendrán ahora más cerca las soluciones ERP de Primavera ...

Leer más

El gasto tecnológico cae en España a 12.000 millones de euros este año

La situación económica y la alta tasa de paro, serán las prinicpales causas de la caída del gasto, q...

Leer más

Microsoft y Google dicen que suavizarán su estrategia de patentes

Por separado, dos de los grandes fabricantes de la industria smartphone, Google y Microsoft han decl...

Leer más

Últimos artículos

Johnnie Walker también celebra las Bodas de Diamante de la reina Isabel II

Su Graciosa Majestad cumple 60 años en el trono, unas Bodas de Diamante. Y eso se merece una celebra...

Leer más

Nike diseña una zapatilla específica para piernas ortopédicas deportivas

Seguro que ya no os sorprendéis al ver uno de estos atletas a los que les falta una pierna.. o ambas...

Leer más

Se afianza el sector de los tablets pequeños-smartphones grandes: LG Optimus Vu con pantalla de 5″

En Samsung tienen un catálogo de tamaños de pantalla que es la pesadilla de un proveedor de componen...

Leer más

Google pone el punto de mira en Dropbox mientras afianza la presa con Motorola

La próxima semana podría quedar zanjada la compra de Motorola por parte de Google a cambio de 12.500...

Leer más

Últimos artículos

Abertis, multada por abuso de posición de dominio en la TDT

Abertis pagará más de 13 millones por no permitir entrar a terceros en el mercado de transporte de l...

Leer más

Kodak deja de fabricar cámaras y otros dispositivos digitales

Kodak acaba de anunciar el abandono de la fabricación de “dispositivos para la captación de imágenes...

Leer más

Oracle compra Taleo

La compañía se posiciona así en la batalla por las soluciones de gestión de capital humano, “el próx...

Leer más

Bodas de plata para Exact y Martiko

La conservera lleva ya 25 años utilizando el software de análisis y gestión empresarial desarrollado...

Leer más

Últimos artículos

El hardware es una traba para implementar las actualizaciones de Android en los smartphones

Christy Wyatt, Vicepresidenta Corporativa de Software y Servicios de Motorola Mobility, ha señalado ...

Leer más

Menos móviles vendidos en España durante 2011

Los datos de Ametic, la patronal del sector tecnológico, muestran una reducción de las ventas de tel...

Leer más

Se filtra una imagen de la carcasa trasera del iPad 3

Ha aparecido en internet una fotografía que podría corresponder a la futura tableta iPad 3 que debut...

Leer más

Microsoft reconoce el “hackeo” en cuentas de Xbox Live

Xbox Live, la red para jugar online con la popular consola de Microsoft, está siendo víctima de los ...

Leer más

[x]Cerrar

sslcracked

La necesidad de seguir innovando en el SSL

Toda protección termina quebrantándose antes o después, por lo que es mejor que sigamos mejorando nuestras defensas en materia de seguridad.

La exitosa creación de una autoridad de certificación “cebo” por parte de un grupo de ingenieros de seguridad utilizando un ataque de colisión de certificados demuestra que si no avanzamos en lo que a estándares de seguridad se refiere, iremos hacia atrás.

sslcracked.jpg

Parece que últimamente vamos de un ridículo a otro en lo que se refiere a los certificados digitales empresariales. Primero, los procedimientos poco estrictos de un afiliado a Comodo terminaron con la venta de un certificado “mozilla.com” a alguien que no pertenecía al grupo. Ahora, se ha producido un error técnico más serio con la manera en la que algunos certificados se generan, aunque el verdadero problema sigue siendo humano.

Fue anunciado en el Congreso Chaos Computer de Berlín que tuvo lugar del 27 al 30 de diciembre: un ataque de colisión práctico en los hashes MD5, llamado ataque de colisión de certificados, permitió a un grupo de brillantes hackers crear un certificado de firma para una autoridad de certificación legítima.

Los navegadores web más populares y otras muchas aplicaciones se distribuyen con los certificados raíz de autoridades de certificación fiables, de tal forma que los navegadores puedan verificar que los certificados que se encuentran en los sitios web han sido, en realidad, emitidos por una de las autoridades de confianza. Con la creación de este certificado “cebo”, los ingenieros pudieron crear certificados que fueron verificados por los navegadores web como si hubiesen sido emitidos por la autoridad legítima de certificación, que, en este caso, era RapidSSL, autoridad de certificación de bajo coste propiedad de VeriSign. Los ingenieros mostraron lo suficiente para dejar claro lo que intentaban explicar, pero no tanto como para permitir que otros pudieran aprovechar los atajos.

El experimento es brillante y los ingenieros se desenvolvieron tan bien que fueron muy aplaudidos, incluso por parte de VeriSign, que reconoció los problemas con el ataque de colisión en los certificados y está actuando rápidamente para quitarlos de todos sus productos certificados. Todo cliente que tenga un certificado de este tipo puede conseguir uno nuevo de forma gratuita si se dirige a la compañía.

Antes de que pase a explicar lo que creo es la lección principal de esta anécdota, hablaré un poco de las funciones hash, el punto de mira de este ataque. Las funciones hash se utilizan para coger un bloque de datos, potencialmente grande, y crear un valor a partir de él con el que puedan realizarse otras operaciones. Una función hash siempre creará el mismo hash para el mismo bloque de datos, aunque en la práctica no se quiera revertir el proceso y crear el bloque de datos desde el hash. Y aunque es verdad que en algún lugar del mundo hay dos bloques de datos que crean el mismo hash, en la práctica no quieres encontrarlos.

Este último problema es lo que ocurrió con el ataque de colisión de certificados: los ingenieros utilizaron un cluster de 200 PlayStation 3 para encontrar un hash de colisión para el certificado de registro RapidSSL.

La función hash utilizada en este caso fue MD5, una función bastante vieja y que se sabe desde hace años que ha sido objeto de numerosos ataques de colisión. Otras autoridades de certificación que los ingenieros descubrieron que seguían utilizando hashes MD5 son FreeSSL, TC TrustCenter, RSA Data Security, Thawte y Verisign.co.jp. Se han ido introduciendo una serie de funciones mejoradas con los años, de ellas, la más famosa es la SHA-1.


Último comentario




0 respuestas a La necesidad de seguir innovando en el SSL

Deja un comentario

  • Los campos necesarios están marcados *,
    Tu dirección de correo electrónico no será publicada.

Puedes usar las siguientes etiquetas y atributos HTML: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>