Microsoft bloqueará los certificados de menos de 1024 bits


Microsoft actualiza sus políticas de seguridad PKI y bloqueará cualquier certificado que utilice claves RSA de cifrado menores a 1024 bits. Una vez más, se cura en salud frente al revés sufrido por TheFlame. Explicaremos qué significa exactamente esto. Microsoft empezará a bloquear los certificados creados con claves criptográfica RSA menores a 1024 bits. En el ciclo de parches de agosto, instalará una actualización que bloqueará estos certificados. ¿Qué efectos tendrá para el usuario? Microsoft dará por inválidos estos certificados en conexiones SSL, software firmado, correos firmados (con S/MIME).





¿Qué significa esta medida?

Cuando se crea un certificado, el que lo solicita crea un par de claves con el algoritmo RSA. Estas no son más que un par de números primos que se complementan, de forma que permiten cifrar o descifrar mensajes. Estos números son muy complejos de deducir uno a partir del otro, por lo que se usarán uno como clave pública, y otro como privada. El número del par que se decide como clave pública es enviado a una entidad certificadora que "certificará" que esta clave pública pertenece al dueño, firmando a su vez esa clave y los datos adjuntos (nombre, función del certificado, etc).

Si para el cálculo de esas claves se usan números "pequeños", las posibilidades de calcular uno a partir de otro son más altas. Hoy en día, una clave de 1024 significa que el producto de los dos números primos está dentro del espacio comprendido en 21024..

Hay que señalar que el simple hecho de deducir la clave privada a partir de la pública no sería el único trabajo que un atacante debería realizar.Tendría que, por ejemplo en el caso de SSL, suplantar el dominio con un ataque de hombre en el medio o envenenamiento DNS .

¿Realmente es necesario?

Se ha oído ya en numerosas ocasiones que las claves RSA de 1024 bits deben considerarse inseguras. Por ejemplo, las claves de 300 bits son rompibles en cualquier ordenador personal en cuestión de pocas horas. En 1999 se demostró que las claves de 512 eran factorizables usando una granja de sistemas. Hoy es rompible en cuestión de semanas con un ordenador personal. De hecho, en noviembre de 2011 se comprobó que cierto malware estaba usando certificados de 512 bits factorizados para firmar sus binarios. Hoy por hoy, se recomienda usar siempre de 2048 bits.

Por tanto, aunque no se hayan observado todavía ataques a este tipo de certificados, Microsoft se cura en salud. Su movimiento sin duda, hará que los administradores o entidades certificadoras que todavía usan certificados con claves de 1024 bits se vean aislados: las páginas que lo usen o el software firmado con este tipo de claves no funcionarán en Windows, lo que, en la práctica, supone el fin de este tipo de certificados débiles.

Microsoft ha tenido en cuenta algo importante. ¿Qué pasa con el software firmado hace años, quizás abandonado pero útil, que usaba claves de 1024 bits? No se deben bloquear programas que fueran firmado en un momento en el que se consideraba seguro hacerlo. Por tanto, estos binarios, si fueron firmados antes del 1 de enero de 2010, seguirán funcionando.

¿Cómo detectar estos certificados?

Para los desarrolladores o administradores, una manera de detectar la presencia de claves RSA menores a 1024 bits es utilizar la herramienta certutil.exe para volcar los certificados.

En el blog oficial de Windows PKI se ofrecen además diferentes técnicas para identificar en el sistema aquellos certificados que serán bloqueados.

Más información:

RSA
http://es.wikipedia.org/wiki/RSA

Malware y certificados digitales
http://unaaldia.hispasec.com/2011/11/malware-y-certificados-digitales.html

Blocking RSA Keys less than 1024 bits (part 2)
http://blogs.technet.com/b/pki/archive/2012/07/13/blocking-rsa-keys-less-than-1024-bits-part-2.aspx

RSA keys under 1024 bits are blocked
http://blogs.technet.com/b/pki/archive/2012/06/12/rsa-keys-under-1024-bits-are-blocked.aspx

Microsoft's continuing work on digital certificates
http://blogs.technet.com/b/srd/archive/2012/07/10/microsoft-s-continuing-work-on-digital-certificates.aspx

In face of Flame malware, Microsoft will revamp Windows encryption keys
http://news.idg.no/cw/art.cfm?id=B075E6BF-F359-C89B-8E654386FB0B3F84

Fuente:
José Mesa Orihuela
http://www.hispasec.com



Otras noticias de interés:

Unión Europa pide a Google aplazamiento en cambios de privacidad
La Unión Europea solicitó a Google aplazar sus cambios en sus políticas de privacidad, que entrarán en efecto el 1 de marzo, para poder investigar las modificaciones a fondo con un poco más de tiempo....
Redes neuronales artificiales
Existe actualmente una gran tendencia a establecer un nuevo campo de la computación que integraría los diferentes métodos de resolución de problemas que no pueden ser descritos fácilmente mediante un enfoque algorítmico tradicional. Estos méto...
Tux Info No. 46 disponible
Ya está disponible la nueva edición de esta excelente revista digital. Los temas que trata esta edición: ...
Venezuela en escalón 72 en tecnologías de información
Las nuevas Tecnologías de la Información y la Comunicación (TIC) tienen un futuro optimista, según un informe del Foro Económico Mundial que constata signos visibles de una recuperación global del sector....
¡Cuidado con lo que instala en su teléfono!
Los teléfonos inteligentes están de moda. Se trata de computadoras portátiles que, además, realizan llamadas teléfonicas....
SIN ÉTICA NO HAY RIQUEZA
Se puede ser crítico de las actitudes humanas, de sus objetivos difusos y de sus métodos pocos éticos de cada individuo, al mismo tiempo expresar insatisfacción de la forma en que grupos de personas, que al parecer constituyen una gran masa de ...
Pantallazo azul (BSOD) en Windows Vista y 7 a través de unidades compartidas
Laurent Gaffié ha detectado un fallo de seguridad en Windows Vista que podría permitir a un atacante provocar un BSOD (pantallazo azul, una denegación de servicio) con solo enviar algunos paquetes de red manipulados a una máquina que tenga activo...
AutoRun.VB.ASA: de un gusano a varias amenazas
VITESSE Networks,ha anunciado un código malicioso que fue identificado por el laboratorio de Eset como Win32/AutoRun.VB.ASA gusano. Como el nombre de la detección lo indica, esta amenaza se propaga principalmente a través de dispositivos de almace...
Menos malware, pero más inteligente
La industria antivirus ha desarrollado 1.381.967 nuevas firmas de virus para detectar y bloquear todo el malware conocido en la primera mitad de este año, y aunque la cifra es sencillamente impresionante, sólo es un 3,9% más que los 1.330.146 nuev...
Bypasseando mod_security mediante HPP
Los nuevos conceptos de ataque web basados en lo que se llama HPP (HTTP Parameter Pollution). Dicho nuevo tipo de ataque se podía producir a la hora de jugar asignando diferentes valores a una misma variable en una petición web....

Brindanos
un o una


Redes Sociales

Publicidad


Gana Bitcoins desde tu casa

Categorías


Planeta Vaslibre

Blog Roll




Nube de tags

  • anonimato
  • anonimo
  • antivirus
  • apache
  • bits
  • blog
  • bloqueara
  • bsd
  • bug
  • centos
  • certificados
  • chrome
  • cifrado
  • computer
  • debian
  • exploits
  • fedora
  • fice
  • firefox
  • forense
  • freebsd
  • gentoo
  • github
  • gnome
  • gnu
  • gpl
  • gtk
  • hack
  • hacking
  • hosting
  • informatica
  • internet
  • isos
  • libre
  • licencias
  • linux
  • linuxmint
  • lxde
  • menos
  • micros
  • mint
  • mit
  • mozilla
  • mysql
  • noticia
  • opensource
  • pgp
  • php
  • sabayon
  • seguridad
  • system
  • tecnologia
  • thunar
  • thunderbird
  • tor
  • troyanos
  • tware
  • ubuntu
  • underground
  • vaslibre
  • virus
  • viserproject
  • vivaldi
  • vulnerabilidades
  • web
  • website
  • windows
  • xanadu
  • xfce
  • xombra