Articulo de referencia

Cifrado web JSON

JSON Web Encryption ( JWE ) es un estándar de la IETF que proporciona una sintaxis estandarizada para el intercambio de datos cifrados, basada en JSON y Base64 . [ 1 ] Está defi...

JSON Web Encryption ( JWE ) es un estándar de la IETF que proporciona una sintaxis estandarizada para el intercambio de datos cifrados, basada en JSON y Base64 . [ 1 ] Está definido por la RFC 7516. Junto con JSON Web Signature (JWS), es uno de los dos formatos posibles de un JWT ( JSON Web Token ). JWE forma parte del conjunto de protocolos JavaScript Object Signing and Encryption (JOSE). [ 2 ] 

Vulnerabilidades

En marzo de 2017, se descubrió una grave vulnerabilidad en muchas implementaciones populares de JWE, el ataque de curva inválida . [ 3 ]

Una implementación de una versión temprana (prefinalizada) de JWE también sufrió el ataque de Bleichenbacher . [ 4 ]

Referencias

  1. Ng, Alex Chi Keung (26 de enero de 2018). Arquitecturas contemporáneas de gestión de identidad y acceso: investigación emergente y oportunidades . IGI Global. pág. 215. ISBN  978-1-5225-4829-4JWE es un método para representar contenido cifrado utilizando estructuras de datos JSON.
  2. Fontana, John (21 de enero de 2013). "Los desarrolladores obtienen opciones basadas en JSON para la autenticación empresarial" . ZDNet . Recuperado el 8 de junio de 2018 .
  3. Rashid, Fahmida (27 de marzo de 2017). "¡Alerta de fallo crítico! Deje de usar el cifrado JSON" . InfoWorld . Consultado el 8 de junio de 2018 .
  4. Jager, Tibor; Schinzel, Sebastian; Somorovsky, Juraj (2012), "El ataque de Bleichenbacher vuelve a atacar: Rompiendo PKCS#1 v1.5 en el cifrado XML", Seguridad informática – ESORICS 2012 , Springer Berlin Heidelberg, pp. 752–769 , CiteSeerX 10.1.1.696.5641 , doi : 10.1007/978-3-642-33167-1_43 , ISBN   9783642331664Más allá del cifrado XML , la reciente especificación JSON Web Encryption (JWE) prescribe PKCS#1 v1.5 como cifrado obligatorio. Esta especificación está en desarrollo y, al momento de redactar este informe, solo existía una implementación que la cumplía. Verificamos que esta implementación era vulnerable a dos versiones del ataque de Bleichenbacher: el ataque directo basado en mensajes de error y el ataque basado en la temporización.