CSIRTCV

Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es

05/03/2015

FREAK, un nuevo ataque a SSL/TLS

Consiste en una vulnerabilidad descubierta por un colectivo de investigadores bajo el nombre de SmackTLS

Riesgo: Crítico

Según Hispasec, el fallo permitiría a un atacante en situación de interceptar las comunicaciones entre cliente y servidor renegociar la conexión segura y hacer que ambos usen uno de los cifrados de la categoría EXPORT, capturar dicho tráfico y descifrarlo con una capacidad computacional al alcance de cualquiera.

El ataque ha sido denominado como FREAK (Factoring RSA Export Keys) y tiene su propio dominio y Web con capacidad para hacer pruebas.

Pueden ampliar la información en este enlace.

Sistemas Afectados:

Todo aquello que use una versión de OpenSSL anterior a las siguientes versiones:

0.9.8zd, 1.0.0p, 1.0.1k. Especial mención a los servidores, como medida preventiva se ha de asegurar que no se esté ofreciendo soporte a cifrados EXPORT.
Referencias:

CVE-2015-0204

Solución:

Los fabricantes están trabajando en liberar parches lo antes posible.

Notas:
SmackTLS
https://www.smacktls.com/
FREAK
https://freakattack.com/
OpenSSL Security Advisory [08 Jan 2015]
DTLS segmentation fault in dtls1_get_record (CVE-2014-3571)
https://www.openssl.org/news/secadv_20150108.txt
Fuente: Hispasec una-al-dia

CSIRT-CV