Paper: Heartbleed, vulnerabilidad de OpenSSL


El pasado 7 de abril el descubrimiento de una importante vulnerabilidad denominada Heartbleed sacudió al mundo de seguridad informática y de TI en general. El bug descubierto reside en algunas versiones muy utilizadas de la biblioteca criptográfica OpenSSL cuyo propósito es cifrar datos en conexiones seguras en aplicaciones web. OpenSSL permite la trasmisión de datos desde y hacia aplicaciones web en forma segura normalmente a través del protocolo HTTPS. Su propósito es el de evitar la obtención de datos sensibles (como por ejemplo contraseñas o números de tarjetas de crédito).
A través de la vulnerabilidad de Heartbleed, un usuario malicioso podría leer información sensible de conexiones HTTPS ya efectuadas debido a un simple bug de "falta de verificación de límites".

El problema grave de Heartbleed es que hay un gran número de servidores que brindan servicios públicos que la poseen, como por ejemplo Yahoo mail, Imgour, Stackoverflow o Flickr. Esto significa que podría haber sido comprometida información sensible de muchos de los usuarios de alguno de estos servicios.

OpenSSL sacó inmediatamente el parche para solucionarla y los sitios vulnerables deberán actualizar su versión a la 1.0.1g. Por otra parte, se recomienda a los usuarios de sitos que fueron vulnerables el cambio de sus contraseñas previendo que las actuales pueden estar comprometidas.



El equipo técnico de Khutech, viendo la repercusión que tenía el tema, efectuó no sólo un análisis teórico de la vulnerabilidad sino que la probó en laboratorio y efectuó una prueba de campo para comprobar su efectividad. El resultado de dicho análisis puede leerse en el siguiente paper.




Comentarios

Entradas populares de este blog

CEO Fraud, el ciberataque con el que se roba 5 veces más dinero que por ataques de Ransomware

Internet Day, reflejo de la Seguridad.

Banco Hipotecario confía en R-Box, desarrollo de Khutech, para su Gestión de Seguridad Informática