Dos investigadores encontraron la manera de romper el cifrado SSL/TLS, utilizado para garantizar la fiabilidad y privacidad de los datos que se intercambian entre los navegadores web y los servidores.
Las dos últimas versiones (1.1 y 1.2) de, protocolo de cifrado TLS no son vulnerables al exploit, pero la mayoría de las páginas web, servicios de mensajería instantánea y VPNs está utilizando la versión 1.0, que sí es vulnerable, porque es compatible con una amplia variedad de tecnologías web.
A diferencia de la mayoría de los ataques publicados contra HTTPS que se centran en la autenticación adecuada de SSL, Beast ataca la confidencialidad del protocolo, han explicado ambos investigadores a The Register, que aseguran además que BEAST implementa el primer ataque que actualmente descifra peticiones HTTPS.
En este paper [RAR] desarrollado por Thai Duong y Juliano Rizzo presenta el ataque chosen-plaintext contra SSL 3.0 y TLS 1.0 que permitió a sus autores desarrollar la aplicación BEAST, presentada ayer viernes en Ekoparty.
El paper además describe y presenta BEAST, que permite a un atacante descifrar y obtener los tokens de autenticación embebidos en el tráfico HTTPS. La obra resultante trabaja sobre los navegadores web más importantes al momento de escribir el trabajo en mayo de 2011.
En este paper [RAR] desarrollado por Thai Duong y Juliano Rizzo presenta el ataque chosen-plaintext contra SSL 3.0 y TLS 1.0 que permitió a sus autores desarrollar la aplicación BEAST, presentada ayer viernes en Ekoparty.
El paper además describe y presenta BEAST, que permite a un atacante descifrar y obtener los tokens de autenticación embebidos en el tráfico HTTPS. La obra resultante trabaja sobre los navegadores web más importantes al momento de escribir el trabajo en mayo de 2011.
Referencias:
- http://datacenteroverlords.com/2011/09/22/beast-slayed-ssl/
- http://www.theregister.co.uk/2011/09/19/beast_exploits_paypal_ssl/
- http://www.theregister.co.uk/2011/09/21/google_chrome_patch_for_beast/
Fuente:
- http://blog.segu-info.com.ar/2011/09/rompen-el-cifrado-ssltls-y-chrome-dice.html
- http://blog.segu-info.com.ar/2011/09/descarga-beast-para-descifrar-ssl.html
--------------------------------------------------- EDIT ---------------------------------------------------
Acá un video del funcionamiento de BEAST:
[+] Salu2
[+] Zion3R
0 Notaciones:
Publicar un comentario