Anar al contingut

Atac DROWN

De L'Enciclopèdia, la wikipedia en valencià
Logotip d'un pany trencat que simbolisa un atac DROWN

El atac DROWN és una falla de seguritat de protocols creuats que afecta a servidors criptográficos que soporten la pila de protocols TLS en utilisar el seu soport per al protocol insegur SSLv2 i atacar aixina les conexions que utilisen protocols actualisats sense falles de seguritat conegudes. DROWN pot afectar tots els tipos de servidors que oferixquen servicis encriptats en TLS i que encara oferixquen soport a SSLv2 i compartixquen les credencials de clau pública entre els dos protocols.

En març de 2016 es varen fer públics els detalls dels atac DROWN junt en correccions que permeten evitar este atac; la vulnerabilitat va rebre el còdic CVE CVE-2016-0800. Va ser descobert per investigadors de vàries universitats com la d'Universitat de Tel Aviv, Universitat de Ciències Aplicades de Munster, Universitat de Ruhr en Bochum i Universitat de Pennsilvània.[1]

Transport Layer Security (TLS) és el protocol de seguritat més important en Internet. Casi totes les transaccions que es realisen en Internet ho fan usant TLS (en les seues versions 1.0, 1.1, 1.2 o 1.3), de manera que els potencials afectats per una debilitat en este protocol són pràcticament tots els usuaris d'Internet.

Inicialment TLS es dia SSL i la primera versió pública va ser SSL 2.0 que data dels anys 1990. Per les regulacions d'exportació en els Estats Units sobre productes de software de seguritat, Al protocol SSL se li va agregar la compatibilitat en algoritmes de encriptamiento dèbils.

Per molt temps, els navegadors web varen tindre a SSL 2.0 com a protocol secundari, lo que permetia realisar atacs forçant al navegador a usar el seu protocol secundari. Afortunadament, esta compatibilitat en el passat va ser eliminada dels navegadors moderns.

Del costat dels servidors, la compatibilitat en SSL 2.0 també va ser eliminada, pero hui en dia persistixen servidors que no han segut actualisats en anys i que són vulnerables a l'atac DROWN.

En el cas dels servidors que utilisen el software OpenSSL la configuració supostament deshabilita per defecte l'us del protocol SSL 2.0 pero els investigadors que varen descobrir l'atac DROWN, es varen donar conte de que, a pesar de la configuració, era possible que un client es comunicara en un servidor OpenSSL usant sifrat provinent de SSL 2.0.

DROWN són les sigles de "Decrypting RSA with Obsolete and Weakened eNcryption" (Desencriptado de RSA en encriptat dèbil obsolet). Esta debilitat no està associada a un error d'implementació concret sino més be explota una vulnerabilitat que sorgix en combinar l'us de protocols. Segons els seus descobridors, l'atac no pot arreglar-se fent canvis en els clients del protocol, és dir, en els navegadors d'web.

Atenuació

[editar | editar còdic]

Es pot deshabilitar el soport al protocol SSLv2 en el servidor, i d'esta forma negar l'accés atacant al seu criptografia dèbil. Este canvi és suficient per a previndre atacs DROWN.


El grup OpenSSL va publicar un avís de seguritat, i un conjunt de modificacions que deuran mitigar la vulnerabilitat eliminant el soport a protocols i algoritmes de sifrat obsolets. Junt en esta, les modificacions corrigen atres vulnerabilitats.

És aconsellable corregir la vulnerabilitat tan pronte com siga possible en cada equip instalat.

Referències

[editar | editar còdic]


Referències

[editar | editar còdic]
  1. «DROWN Attack: més d'11 millons d'web HTTPS en perill» (en és). Notícies de seguritat informàtica, ciberseguridad i hacking. Consultat el 2020-10-17.