IDG.es
Información y recursos para el responsable de seguridad

CSO España - Noticias, artículos y vídeos para el responsable de seguridad

Twitter, atacado mediante una vulnerabilidad SSL



Otras páginas Web también podrían estar en peligro. Y es que, un fallo en el protocolo utilizado para asegurar las comunicaciones en Internet podría haberse utilizado para atacar cuentas Twitter. Es lo que afirman investigadores de seguridad de IBM.

La semana pasada, Anil Kurmus demostró cómo un fallo en el protocolo SSL, Secure Sockets Layer, podía utilizarse para engañar a las víctimas a la hora de enviar mensajes de Twitter que contendrían información sobre sus contraseñas. Para que el citado fallo fuera explotado, los hackers debían encontrar primero un modo de acceder a la red de la víctima, lanzando lo que se conoce como un ataque man-in-the middle, de modo que sería difícil que afectar a un gran número de usuarios de Twitter con esta técnica. Este problema fue rápidamente solucionado por Twitter, pero diferentes expertos en seguridad se siguen planteando cuántas páginas Web podrían sufrir un problema similar.

Un consorcio de compañías de Internet se ha unido para resolver este problema desde el pasado 5 de noviembre, cuando fue hecho público de manera inadvertida en una lista de discusiones. Pero lo cierto es que, desde entonces, se han producido diferentes debates sobre el alcance del problema. Poco tiempo después de que fuera hecho público, el investigador de seguridad de IBM, Tom Cross, afirmó que las principales aplicaciones Web no se verían afectadas por el mismo. Sin embargo, Cross cambió de opinión al escribir “desafortunadamente, la situación es peor de lo que yo pensaba”.

Las aplicaciones de correo electrónico podrían también correr peligro. Y los expertos en seguridad han mostrado su preocupación por otras aplicaciones como las bases de datos, por ejemplo.

Twitter.com fue vulnerable al ataque porque hacía lo que se conoce como renegociación de cliente bajo SSL. Esto proporciona a la página Web un modo de pedir al usuario de Twitter un certificado SSL una vez que el usuario se haya conectado a la Web. Se trata de una herramienta muy útil para páginas que permiten a los usuarios conectarse utilizando tarjetas inteligentes o en páginas que restringen el acceso a un grupo selecto de internautas predefinidos. Sin embargo, hasta que el fallo esté resuelto, la renegociación de clientes también abre la puerta a los ataques SSL.

Todo parece indicar que hay muchas páginas Web como Twitter que permiten la renegociación de clientes simplemente porque está integrada en el protocolo SSL y en su sucesor, TLS (Transport Layer Security).

Las buenas noticias son que muchas páginas puede deshabilitarlo simplemente, que es, aparentemente, lo que han hecho en Twitter, aunque no han querido hacer declaraciones al respecto. Según Ray, la gente debería darse cuenta de que, aunque el fallo SSL no es catastrófico, “es un serio problema y es necesario resolverlo”. 

twitter


Autor: Paula Bardera
Fecha: 17/11/2009
Votos: 0  
Más sobre:

twitter

 actualidad seguridad 
También le puede interesar:
Foro Seguridad en Twitter
Documentos relacionados
. Con tu iPad al trabajo
IDG.es

Hoy en IDG.es

©2012 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico : idg_nt@idg.es
AdtechOJDidg.es