Control de usuario
Patrocinadores
Estadísticas
Miembros:
334.661
Online:
524
Hilos:
1.380.682
Mensajes:
24.885.281
Stats

Índice de foros Noticias El Buffer

Seguridad SSL Reventada. SOLUCION: 200 PS3

Envía tus noticias para que las publiquemos en portada

Moderadores: Benzo, jiXo

fidillo
Avatar de usuario
MegaAdicto!!!
 
Mensajes: 4111
Registrado: 12 Mar 2005
Ubicación: Jugando a la liga WALDE

Seguridad SSL Reventada. SOLUCION: 200 PS3

Mensajepor fidillo 30 Dic 2008 21:56

Esta vez ha sido el SSL (Secure Sockets Layer), como todos sabreis, se usa parte del protocolo como por ejemplo en infinidad de Paginas Web para hacer compras Online mediante tarjetas de credito,correo electronico, bancos etc etc etc conocido como ''Protocolo de Capa de conexion Segura''. Todos lo conocereis seguramente como ''HTTPS''.

El caso es que han usado la nada despreciable cifra de 200 PS3 para tal hazaña y triquiñuelas varias para llegar a rebentar el protocolo.

Os pongo aqui un poco de informacion detallada sobre el tema:

Imagen

A team of security researchers and academics has broken a core piece of internet technology. They made their work public at the 25th Chaos Communication Congress in Berlin today. The team was able to create a rogue certificate authority and use it to issue valid SSL certificates or any site they want. The user would have no indication that their HTTPS connection was being monitored/modified.

This attack is possible because of a flaw in MD5. MD5 is a hashing algorithm; each unique file has a unique hash. In 2004, a team of Chinese researchers demonstrated creating two different files that had the same MD5 hash. In 2007, another team showed theoretical attacks that took advantage of these collisions. The team focused on SSL certificates signed with MD5 for their exploit.

The first step was doing some broad scans to see what certificate authorities (CA) were issuing MD5 signed certs. They collected 30K certs from Firefox trusted CAs. 9K of them were MD5 signed. 97% of those came from RapidSSL.
Having selected their target, the team needed to generate their rogue certificate to transfer the signature to. They employed the processing power of 200 Playstation 3s to get the job done. For this task, it’s the equivalent of 8000 standard CPU cores or $20K of Amazon EC2 time. The task takes ~1-2 days to calculate. The tricky part was knowing the content of the certificate that would be issued by RapidSSL. They needed to predict two variables: the serial number and the timestamp. RapidSSL’s serial numbers were all sequential. From testing, they knew that RapidSSL would always sign six seconds after the order was acknowledged. Knowing these two facts they were able to generate a certificate in advance and then purchase the exact certificate they wanted. They’d purchase certificates to advance the serial number and then buy on the exact time they calculated.

The cert was issued to their particular domain, but since they controlled the content, they changed the flags to make themselves an intermediate certificate authority. That gave them authority to issue any certificate they wanted. All of these ‘valid’ certs were signed using SHA-1.

If you set your clock back to before August 2004, you can try out their live demo site. This time is just a security measure for the example and this would work identically with a certificate that hasn’t expired. There’s a project site and a much more detailed writeup than this.

to fix this vulnerability, all CAs are now using SHA-1 for signing and Microsoft and Firefox will be blacklisting the team’s rogue CA in their browser products.


Fuente: http://hackaday.com/2008/12/30/25c3-hac ... -200-ps3s/

PD: Alguien se anima con otro cifrado? [+risas] [+risas]

Salu2
Ultima edición por fidillo el 31 Dic 2008 00:15, editado 3 veces
Imagen

wabo
Avatar de usuario
En escala de grises
 
Colaborador wiki
 
Mensajes: 7503
Registrado: 09 Abr 2007

Mensajepor wabo 30 Dic 2008 22:00

Ya las podían utilizar para romper la firma de Sony XD
Esta firma ha sido modificada porque incumplía la normativa sobre utilización de firmas.

Rolod
Avatar de usuario
Fission Mailed
 
Mensajes: 2625
Registrado: 19 May 2005
Ubicación: Unión Europea

Mensajepor Rolod 30 Dic 2008 22:46

Ya que lo pones en el buffer, redactalo bien. Reventar. Con v.
Imagen

Imagen Imagen

Retroceder, nunca; rendirse, jamás.


fidillo
Avatar de usuario
MegaAdicto!!!
 
Mensajes: 4111
Registrado: 12 Mar 2005
Ubicación: Jugando a la liga WALDE

Re:

Mensajepor fidillo 30 Dic 2008 22:48

Rolod escribió:Ya que lo pones en el buffer, redactalo bien. Reventar. Con v.


Gracias por la correcion, no me di cuenta. Gracias [oki]
Imagen

Shark
Avatar de usuario
PS3+360 :)
 
Mensajes: 3634
Registrado: 09 Abr 2002
Ubicación: Coruña

Mensajepor Shark 30 Dic 2008 22:53

No es que esté roto "https". Aplicando lo que se sabía sobre las vulnerabilidades que ya se conocían del MD5 han conseguido emitir certificados "supuestamente válidos".

El propio artículo indica que el 97% de los certificados vulnerables venían de "rapidssl" por que utilizaba MD5 y que evitar el marrón es tan sencillo como firmar con sha-1.

No veo que callese ssl por ningún sitio.
Imagen

En un foro no se hacen preguntas por mensaje privado: Los privados son para cuestiones privadas.

Y no, no paso hddss.bin

cutuko
Avatar de usuario
taH pagh taHbe'
 
Mensajes: 2098
Registrado: 28 Mar 2007
Ubicación: Madrid

Re: Re:

Mensajepor cutuko 30 Dic 2008 22:56

fidillo escribió:
Rolod escribió:Ya que lo pones en el buffer, redactalo bien. Reventar. Con v.


Gracias por la correcion, no me di cuenta. Gracias [oki]


Estooo no es por joder pero "targeta" es con J. [angelito]

Pobres Ps3 para lo que las [sonrisa] utilizan.....

barcelo08
Habitual
 
Mensajes: 46
Registrado: 16 Nov 2008

Re:

Mensajepor barcelo08 30 Dic 2008 23:14

Shark escribió:No es que esté roto "https". Aplicando lo que se sabía sobre las vulnerabilidades que ya se conocían del MD5 han conseguido emitir certificados "supuestamente válidos".

El propio artículo indica que el 97% de los certificados vulnerables venían de "rapidssl" por que utilizaba MD5 y que evitar el marrón es tan sencillo como firmar con sha-1.

No veo que callese ssl por ningún sitio.

Gracias por la aclaración. Por cierto, el dato de que se han utilizado 200 PS3 lo veo como si fuera publicidad barata, porque también se podían hacer con PCs normales y corrientes, ¿acaso se quería dar a entender que sólo se podía hacer con consolas PS3?

firewire
MegaAdicto!!!
 
Mensajes: 16725
Registrado: 04 Abr 2005

Mensajepor firewire 30 Dic 2008 23:17

Anda, como cuando en su momento utilizaron un clúster de varias PS2 para hacer nosequé. Bueno, como curiosidad no está mal, pero poca utilidad le veo.



Saludos!

spyker
Avatar de usuario
tigre de eol
 
Mensajes: 1701
Registrado: 08 Dic 2007
Ubicación: Ourense

Mensajepor spyker 30 Dic 2008 23:32

nada con 100 comodores podrian haberlo echo... :Ð

La verdad es que la noticia parece publicidad barata (unos 80.000 € entre las 200 ps3) ¿cuantos ordenadores de gama media podrian haber hecho lo mismo? con lo bien que me vendria una de esas ps3 para jugar, que uso mas inutil...
Imagen
Imagen
¡¡No lo simplifiques por favor!!, que me complicas la vida

wabo
Avatar de usuario
En escala de grises
 
Colaborador wiki
 
Mensajes: 7503
Registrado: 09 Abr 2007

Re:

Mensajepor wabo 30 Dic 2008 23:39

spyker escribió:nada con 100 comodores podrian haberlo echo... :Ð

La verdad es que la noticia parece publicidad barata (unos 80.000 € entre las 200 ps3) ¿cuantos ordenadores de gama media podrian haber hecho lo mismo? con lo bien que me vendria una de esas ps3 para jugar, que uso mas inutil...


La cosa está en que los procesadores Intel y AMD digamos que no están diseñados para calculos "en bruto"; sin embargo, programando adecuadamente para el Cell se consigue un rendimiento infinitamente superior (ejemplo, el Folding@Home, las PS3 son muchas menos que PCs, sin embargo creo que estaban cerca de igualar la potencia de calculo de los PCs -por el foro de PS3 anda la info.-)

Vamos que PS3 para bruteforce va de perlas.

PD: En Scene y Linux hay un hilo de usos como este, como los serividroes de Warhawk, que utilizan PS3s y no "PCs" convencionales, o los de la Uni de nosedonde, que compraron 20 PS3 y crearon un "superordenador assequible" (en forma de granja de proceso), o los Marines de EEUU, que compraron nosecuantas para hacer cálculos balísticos.
Esta firma ha sido modificada porque incumplía la normativa sobre utilización de firmas.

Siguiente

Volver a El Buffer

¿Quién está conectado?

Usuarios navegando por este foro: No hay usuarios registrados visitando el foro y 0 invitados