Login Barrapunto
Descubierta grave vulnerabilidad en SSL/TLS
calamar nos cuenta: «Leo en Slashdot una noticia que se está extendiendo como la pólvora: se trata de una vulnerabilidad bastante seria en SSL. Resumidamente, se trata de un clásico man-in-the-middle que podría explotar la renegociación de SSL para inyectar un prefijo arbitrario en cualquier sesión SSL, lo que pasaría inadvertido a ambos lados de la conexión. Se han demostrado ataques prácticos contra la autenticación por certificados en el cliente contra versiones recientes de los servidores Apache y Microsoft IIS en varias plataformas y clientes. También se han demostrado casos que no necesitan de certificados en el cliente. La investigación continua y se espera que surjan ataques generalizados contra otros protocolos basados en TLS. De momento existe un parche para la versión de desarrollo de openssl, que deshabilita toda renegociación».
Este hilo ha sido archivado.
No pueden publicarse nuevos comentarios.
Descubierta grave vulnerabilidad en SSL/TLS
|
Log in/Crear cuenta
| Top
| 18 comentarios
| Buscar hilo
Y recuerda: Los comentarios que siguen pertenecen a las personas que los han enviado. No somos responsables de los mismos.

No se yo...
(Puntos:3, Informativo)Como se puede ver aqui [ietf.org], la cosa no es tan grave. Siento que la realidad estropee el titular, pero hay que mirar estas cosas bien antes de ponerse a publicar noticias en barrapunto, y darle la importancia que tiene (ni más ni menos).
SSL
(Puntos:1)( Última bitácora: Viernes, 07 Mayo de 2010, 11:24h )
Estaría muuy agradecido. Lo que he encontrado por google no me deja muy claro el funcionamiento.
"Pensar es fácil. Actuar es difícil. Actuar como se piensa es lo más difícil de todo" Goethe.
A cualquier cosa la llaman parche
(Puntos:2)( http://www.gatogordo.es/ | Última bitácora: Sábado, 29 Mayo de 2004, 03:47h )
Lo que han presentado no es un parche, no arregla nada, simplemente es una anulación y vuelta atrás. Que está claro que anular el servicio es mejor que utilizarlo con riesgos, y más cuando se trata de un módulo de seguridad, pero me llama la atención cómo ha evolucionado el significado de la palabra.
El Gato Gordo [gatogordo.es]
openssl
(Puntos:2, Informativo)Major changes between OpenSSL 0.9.8k and OpenSSL 0.9.8l:
o Ban renegotiation.
Deshabilitar la renegociación, nada más y nada menos....