"Este servidor es vulnerable a los ataque Logjam. Asegúrese de activar el protocolo TLSv1.2 en su servidor. Desactive la compatibilidad para los conjuntos de exportación en su servidor y todos los cifrados poco seguros."
Durante la década de los noventa, el gobierno de los Estados Unidos estableció restricciones para la exportación de sistemas de cifrado. Estas reglas tenían como objetivo la compatibilidad impuesta de SSL 3.0 y TLS 1.0 para conjuntos de cifrado DHE_EXPORT más débiles. Con el tiempo, las reglas cambiaron, y se eliminaron las restricciones de exportación. Lamentablemente, algunos servidores TLS aún usaban una configuración de dos grupos: 1024 bits para intercambios de clave DHE estándares y 512 bits para las DHE_EXPORTheredadas,, mientras que todos los navegadores siguen siendo compatibles con cifrados DHE_EXPORT débiles.
Un equipo de investigadores reveló (vea Confidencialidad directa total: cómo Diffie-Hellman falla en la práctica) que los conjuntos criptográficos de nivel de exportación DHE todavía se siguen usando. También descubrieron que los servidores con estos conjuntos de cifrado DHE_EXPORT activados podrían permitir que un tercero interpuesto (MITM) engañe a los clientes que son compatibles con los conjuntos de cifrado DHE_EXPORT débiles para que degraden su conexión a un intercambio de clave de 512 bits. Luego, los atacantes MITM podrían usar los datos configurados previamente junto con el poder informático de la actualidad para infringir las claves. Una vez que el cifrado de la sesión se infringe, el MITM puede robar la información personal «protegida» de la sesión.
Para ser vulnerable, se deben cumplir estas condiciones:
Los clientes vulnerables son Internet Explorar, Chrome, Safari y Mozilla.
Como parte de la divulgación del equipo de investigación, han creado una guía integral a fin de mitigar esta vulnerabilidad tanto para servidores como para clientes. Vea Guía para implementar Diffie-Hellman para TLS.
DigiCert is the world's leading provider of scalable TLS/SSL, IoT and PKI solutions for identity and encryption. The most innovative companies, including 89% of the Fortune 500 and 97 of the 100 top global banks, choose DigiCert for its expertise in identity and encryption for web servers and Internet of Things devices. DigiCert supports TLS and other digital certificates for PKI deployments at any scale through its certificate lifecycle management solution, CertCentral®. The company is recognized for its enterprise-grade certificate management platform, fast and knowledgeable customer support, and market-leading security solutions. For the latest DigiCert news and updates, visit digicert.com or follow @digicert.
©2020 DigiCert, Inc. All rights reserved. DigiCert, its logo and CertCentral are registered trademarks of DigiCert, Inc. Norton and the Checkmark Logo are trademarks of NortonLifeLock Inc. used under license. Other names may be trademarks of their respective owners.
Este sitio usa cookies y otras tecnologías de rastreo para ayudarlo con la navegación y su capacidad para brindar comentarios, analizar su uso de nuestros productos y servicios, asistirnos con nuestros esfuerzos promocionales y de mercadotecnia, así como proporcionar contenido de terceros. Lea nuestra Política de cookies y nuestra Política de privacidad para obtener más información.