De Segu-Info.COM.AR: Detalles del ataques DROWN a SSL/TLS (22/06/2016)

Detalles del ataques DROWN a SSL/TLS

23 jun. 2016, 08:45:00

DROWN

A lo largo de las últimas semanas se ha hablado mucho de un nuevo ataque dirigido contra el protocolo SSL/TLS. Este ataque, conocido como DROWN, acrónimo en inglés de «Descifrado de RSA con cifrado débil y obsoleto«, permite atacar y descifrar comunicaciones que utilizan incluso la versión más actual de este protocolo, TLSv1.2.

A lo largo de los siguientes posts intentaremos desgranar por qué y cómo funciona este ataque y, lo que es más importante, qué podemos hacer para protegernos contra él. El artículo en el que se describe este ataque en profundidad puede verse en http://nihilanthlnxc.cubava.cu/files/2016/06/drown-attack-paper.pdf

Para entender DROWN es importante comprender cómo funciona SSL/TLS. Mucha gente sabe que este protocolo se basa en criptografía asimétrica, de tal modo que el servidor dispone de una clave formada por una parte pública (que se presenta al cliente en forma de certificado) y una parte privada, que (idealmente) sólo conoce el servidor. Cualquier dato cifrado con la clave pública debe descifrarse con la clave privada y viceversa.

Sin embargo, lo que ya menos gente conoce es que, en general, los algoritmos asimétricos son, para proporcionar un nivel de protección similar, considerablemente más lentos que los algoritmos simétricos. Por ello, cliente y servidor utilizan la criptografía asimétrica únicamente para identificarse entre ellos e intercambiarse información suficiente para generar una serie de claves simétricas, que serán las utilizadas posteriormente durante la comunicación en sí.

Fuente: S21Sec | Parte I | II | III | IV

Acerca de Hector Suarez Planas

Es Licenciado en Ciencia de la Computación (3 de julio de 2002). Ha sido Administrador de Red en varias organizaciones, Programador y Analista de Sistemas. Actualmente se desempeña como Administrador de Red del Telecentro Tele Turquino de Santiago de Cuba. Tiene experiencia con sistemas Windows y GNU/Linux, Infraestructura de Redes (Cisco, AlliedTelesis, Netgear y HP ProCurve, Vyatta/VyOS), Servidores tanto físicos como virtuales (plataformas VMWare, Proxmox VE y Xen), Sistemas de Seguridad Informática (Snort/Suricata IDS, appliances AlienVault OSSIM), programador (Delphi, C++ Builder, Perl [poco], Python [algo]), entre otras cosas. Actualmente estoy incursionando en todo lo que tiene relación con Cloud Computing (OpenStack) y Centros de Datos. :-)
Esta entrada fue publicada en Algoritmos de Cifrado, Seguridad, SSL, TLS, Vulnerabilidades. Guarda el enlace permanente.

1 respuesta a De Segu-Info.COM.AR: Detalles del ataques DROWN a SSL/TLS (22/06/2016)

Responder a Koratsuki Cancelar respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *