{"id":107,"date":"2008-12-31T10:34:38","date_gmt":"2008-12-31T08:34:38","guid":{"rendered":"http:\/\/blog.pedrojorge.info\/?p=107"},"modified":"2008-12-31T10:34:38","modified_gmt":"2008-12-31T08:34:38","slug":"problemas-de-seguridad-en-certificados-ssl","status":"publish","type":"post","link":"https:\/\/www.pedrojorge.info\/?p=107","title":{"rendered":"Problemas de seguridad en certificados SSL"},"content":{"rendered":"<p>Buenos d\u00c3\u00adas,<\/p>\n<p>Hace ya algun tiempo sigo los pasos de gente como <a href=\"http:\/\/www.securitybydefault.com\/\">securitybydefault<\/a>, <a href=\"http:\/\/blog.s21sec.com\/\">s21sec labs<\/a>, <a href=\"http:\/\/blog.hispasec.com\/laboratorio\/\">el laboratorio de hispasec<\/a>, <a href=\"http:\/\/www.sahw.com\/wp\/\">Sergio Hernando<\/a> adem\u00c3\u00a1s del <a href=\"http:\/\/www.inteco.es\/cert\/Seguridad\/INTECOCERT;jsessionid=C7F4DEB5AC1B36228FE187ECF48C68D1?postAction=getCertHome\">INTECO-CERT<\/a>, todos con tematica en Seguridad de informaci\u00c3\u00b3n, Auditoria de sistemas y Alertas tempranos.<br \/>\nMe encuentro con una <a href=\"http:\/\/www.securitybydefault.com\/2008\/12\/md5-tocado-hundido-y-encima-muere.html\">noticia<\/a> bastante \u00abinquietante\u00bb, un grupo de investigadores formado por:<\/p>\n<ul>\n<li><a href=\"http:\/\/www.phreedom.org\/\">Alexander Sotirov<\/a><\/li>\n<li><a href=\"http:\/\/homepages.cwi.nl\/~stevens\/\">Marc Stevens<\/a><\/li>\n<li><a href=\"http:\/\/www.appelbaum.net\/\">Jacob Appelbaum<\/a><\/li>\n<li><a href=\"http:\/\/people.epfl.ch\/arjen.lenstra\">Arjen Lenstra<\/a><\/li>\n<li><a href=\"http:\/\/www.cs.berkeley.edu\/~dmolnar\/\">David Molnar<\/a><\/li>\n<li><a href=\"http:\/\/people.epfl.ch\/dagarne.osvik\">Dag Arne Osvik<\/a><\/li>\n<li><a href=\"http:\/\/www.win.tue.nl\/~bdeweger\/\">Benne de Weger<\/a><\/li>\n<\/ul>\n<p>Ha conseguido explotar una vulnerabilidad en los certificados SSL y crear certificadox X.509 falsos utilizando el poder de proceso de 200 PS3, lo que es equivalente a:  8.000 ordenadores personales y 20.000 US$ en tiempo de procesamiento.<br \/>\n\u00c2\u00bfComo?<br \/>\nA grandes rasgos ha conseguido manipular un certificado SSL normal y corriente con algoritmo md5 (destinado para un servidor web por eje.) y convertirlo en un certificado CA para la emisi\u00c3\u00b3n de otros certificados ssl.<br \/>\nNo quiero extenderme demasiado en el tema, pero <a href=\"http:\/\/www.securitybydefault.com\/2008\/12\/md5-tocado-hundido-y-encima-muere.html\">aqui os dejo la informaci\u00c3\u00b3n en espa\u00c3\u00b1ol<\/a> y <a href=\"http:\/\/www.win.tue.nl\/hashclash\/rogue-ca\/\">aqui el documento original<\/a> con todas las referencias del procedimiento.<br \/>\nAqui dejo el enlace para las diapositivas:<br \/>\n<a href=\"http:\/\/www.phreedom.org\/research\/rogue-ca\/md5-collisions-1.0.ppt\">http:\/\/www.phreedom.org\/research\/rogue-ca\/md5-collisions-1.0.ppt<\/a><\/p>\n<p><a href=\"http:\/\/www.microsiervos.com\/archivo\/seguridad\/hackers-seguridad-ssl.html\">Microsiervos tambien hace echo de la noticia (by Alvy)<\/a><\/p>\n<p>Esperaremos actualizaci\u00c3\u00b3n de la informaci\u00c3\u00b3n y posiblemente revocaciones de certificados Root en los navegadores&#8230;<\/p>\n<p>Muchas gracias por leerme y un saludo<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Buenos d\u00c3\u00adas, Hace ya algun tiempo sigo los pasos de gente como securitybydefault, s21sec labs, el laboratorio de hispasec, Sergio Hernando adem\u00c3\u00a1s del INTECO-CERT, todos con tematica en Seguridad de informaci\u00c3\u00b3n, Auditoria de sistemas y Alertas tempranos. Me encuentro con una noticia bastante \u00abinquietante\u00bb, un grupo de investigadores formado por: Alexander Sotirov Marc Stevens Jacob [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3,9],"tags":[13,19,21,30],"class_list":["post-107","post","type-post","status-publish","format-standard","hentry","category-actualidad","category-seguridad","tag-certificados","tag-md5","tag-pki","tag-seguridad"],"_links":{"self":[{"href":"https:\/\/www.pedrojorge.info\/index.php?rest_route=\/wp\/v2\/posts\/107","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.pedrojorge.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.pedrojorge.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.pedrojorge.info\/index.php?rest_route=\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.pedrojorge.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=107"}],"version-history":[{"count":0,"href":"https:\/\/www.pedrojorge.info\/index.php?rest_route=\/wp\/v2\/posts\/107\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.pedrojorge.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=107"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.pedrojorge.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=107"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.pedrojorge.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=107"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}