Articulo de referencia

FENÓMENO

FREAK (" Factoring RSA Export Keys ") es una vulnerabilidad de seguridad que aprovecha una debilidad criptográfica en los protocolos SSL/TLS , introducidos décadas atrás para cu...

FREAK (" Factoring RSA Export Keys ") es una vulnerabilidad de seguridad que aprovecha una debilidad criptográfica en los protocolos SSL/TLS , introducidos décadas atrás para cumplir con las regulaciones estadounidenses de exportación de criptografía . Estas regulaciones limitaban el software exportable al uso exclusivo de pares de claves públicas con módulos RSA de 512 bits o menos (las llamadas claves RSA EXPORT ), con la intención de que la Agencia de Seguridad Nacional (NSA) pudiera descifrarlas fácilmente , pero no otras organizaciones con menos recursos informáticos. Sin embargo, a principios de la década de 2010, el aumento de la capacidad de procesamiento permitió que cualquier persona con acceso a recursos informáticos relativamente modestos pudiera descifrarlas utilizando el conocido algoritmo Number Field Sieve , incluso con tan solo 100 dólares en servicios de computación en la nube . Sumado a la capacidad de un ataque de intermediario para manipular la negociación inicial del conjunto de cifrado entre los extremos de la conexión y el hecho de que el hash final solo dependía del secreto maestro, esto significaba que un ataque de intermediario con una cantidad modesta de computación podía vulnerar la seguridad de cualquier sitio web que permitiera el uso de claves de exportación de 512 bits. Si bien la vulnerabilidad se descubrió recién en 2015, sus vulnerabilidades subyacentes habían estado presentes durante muchos años, remontándose a la década de 1990. [ 1 ]

Vulnerabilidad

La vulnerabilidad fue descubierta por investigadores del IMDEA Software Institute , INRIA y Microsoft Research . [ 2 ] [ 3 ] El ataque FREAK en OpenSSL tiene el identificador CVE - 2015-0204 . [ 4 ]

El software y los dispositivos vulnerables incluían el navegador web Safari de Apple , el navegador predeterminado del sistema operativo Android de Google , Internet Explorer de Microsoft y OpenSSL . [ 5 ] [ 6 ] Microsoft también ha declarado que su implementación Schannel de cifrado de capa de transporte es vulnerable a una versión del ataque FREAK en todas las versiones de Microsoft Windows . [ 7 ] El ID CVE para la vulnerabilidad de Microsoft en Schannel es CVE - 2015-1637 . [ 8 ] El ID CVE para la vulnerabilidad de Apple en Secure Transport es CVE - 2015-1067 . [ 9 ]

Entre los sitios afectados por la vulnerabilidad se encontraban los sitios web del gobierno federal de EE. UU. fbi.gov, whitehouse.gov y nsa.gov, [ 10 ] y alrededor del 36 % de los sitios web que utilizan HTTPS probados por un grupo de seguridad mostraron ser vulnerables al exploit. [ 11 ] Según el análisis de geolocalización realizado con IP2Location LITE, el 35 % de los servidores vulnerables se encuentran en EE. UU. [ 12 ]

Los informes de prensa sobre la explotación han descrito sus efectos como "potencialmente catastróficos" [ 13 ] y una " consecuencia no deseada " de los esfuerzos del gobierno estadounidense por controlar la propagación de la tecnología criptográfica. [ 10 ]

A fecha de marzo de 2015 , los proveedores estaban en proceso de lanzar nuevo software que corregiría la falla. [ 10 ] [ 11 ] El 9 de marzo de 2015, Apple lanzó actualizaciones de seguridad para los sistemas operativos iOS 8 y OS X que corrigieron esta falla. [ 14 ] [ 15 ] El 10 de marzo de 2015, Microsoft lanzó un parche que corrigió esta vulnerabilidad para todas las versiones compatibles de Windows (Server 2003, Vista y posteriores). [ 16 ] Google Chrome 41 y Opera 28 también han mitigado esta falla. [ 3 ] Mozilla Firefox no es vulnerable a esta falla. [ 17 ]

El artículo de investigación que explica esta falla se publicó en el 36.º Simposio IEEE sobre Seguridad y Privacidad y recibió el premio al Artículo Distinguido. [ 18 ]

Véase también

Referencias

  1. "El lado oscuro de Microsoft Windows – Administrativo..." BeyondTrust . Consultado el 5 de septiembre de 2023 .
  2. B. Beurdouche y otros (18 de mayo de 2015). "Un estado caótico de la Unión: Domando las máquinas de estados compuestos de TLS" (PDF) . IEEE Security and Privacy 2015.
  3. 1 2 "Ataques de máquina de estados contra TLS (SMACK TLS)" . smacktls.com .
  4. "Resumen de vulnerabilidades para CVE-2015-0204" . NIST. 20 de febrero de 2015.
  5. Thomas Fox-Brewster (03/03/2015). "¿Qué demonios? Por qué los usuarios de Android e iPhone deben prestar atención a la última vulnerabilidad grave" . Forbes .
  6. Steven J. Vaughan-Nichols (3 de marzo de 2015). "FREAK: Otro día, otra grave vulnerabilidad de seguridad SSL" . ZDNet.
  7. Darren Pauli (6 de marzo de 2015). "Todas las versiones de Microsoft Windows son vulnerables a FREAK" . The Register.
  8. "Aviso de seguridad de Microsoft 3046015: Una vulnerabilidad en Schannel podría permitir eludir una función de seguridad" . Microsoft. 5 de marzo de 2015.
  9. "Acerca del contenido de seguridad de iOS 8.2" . apple.com . 23 de enero de 2017.
  10. 1 2 3 Craig Timberg (03-03-2015) .Investigadores descubren que una vulnerabilidad conocida como "FREAK" compromete la seguridad de los usuarios de Apple y Google . Washington Post .
  11. 1 2 Dennis Fisher (2015-03-03). "Nuevo ataque FREAK amenaza a muchos clientes SSL" . Threatpost.
  12. "Servidores FREAK por país" . 3 de marzo de 2015.
  13. ^ Dan Goodin (3 de marzo de 2015). ""FREAK", un fallo en dispositivos Android y Apple, compromete la protección criptográfica HTTPS . Ars Technica.
  14. "Acerca de la actualización de seguridad 2015-002" . Apple. 9 de marzo de 2015.
  15. "Acerca del contenido de seguridad de iOS 8.2" . Apple. 9 de marzo de 2015.
  16. "Boletín de seguridad de Microsoft MS15-031 - Importante" . Microsoft. 10 de marzo de 2015.
  17. "Microsoft admite que los usuarios de Windows son vulnerables a los ataques FREAK" . eweek.com .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  18. "Premio IEEE al artículo distinguido por 'A Messy State of the Union: Taming the Composite State Machines of TLS'" . 18 de mayo de 2015.
  • https://www.smacktls.com/
  • https://web.archive.org/web/20150304002021/https://freakattack.com/
  • https://tools.keycdn.com/freak/
  • https://infogr.am/https_sites_that_support_rsa_export_suites
  • http://www.sitemeer.com/ Enlace obsoleto archivado el 15/03/2015 en archive.today