Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Una nueva falla de Terrapin podría permitir a los atacantes degradar la seguridad del protocolo SSH
  • Tecnología

Una nueva falla de Terrapin podría permitir a los atacantes degradar la seguridad del protocolo SSH

teknomers 1 de Ocak de 2024 (Last updated: 1 de Ocak de 2024) 3 minutes read
Una nueva falla de Terrapin podría permitir a los atacantes


01 de enero de 2024Sala de redacciónCifrado/Seguridad de red

Investigadores de seguridad de la Universidad Ruhr de Bochum han descubierto una vulnerabilidad en Secure Shell (SSH) protocolo de red criptográfico que podría permitir a un atacante degradar la seguridad de la conexión rompiendo la integridad del canal seguro.

Llamado Tortuga de agua dulce (CVE-2023-48795puntuación CVSS: 5,9), el exploit ha sido descrito como el “primer ataque de truncamiento de prefijo prácticamente explotable”.

“Al ajustar cuidadosamente los números de secuencia durante el protocolo de enlace, un atacante puede eliminar una cantidad arbitraria de mensajes enviados por el cliente o el servidor al comienzo del canal seguro sin que el cliente o el servidor se dé cuenta”, afirman los investigadores Fabian Bäumer, Marcus Brinkmann y Jörg Schwenk dicho.

La seguridad cibernética

SSH es un método para enviar comandos de forma segura a una computadora a través de una red no segura. Se basa en la criptografía para autenticar y cifrar conexiones entre dispositivos.

Esto se logra mediante un protocolo de enlace en el que un cliente y un servidor acuerdan primitivas criptográficas e intercambian claves necesarias para configurar un canal seguro que pueda brindar garantías de confidencialidad e integridad.

Sin embargo, un mal actor en una posición activa de adversario en el medio (AitM) con la capacidad de interceptar y modificar el tráfico de la conexión en la capa TCP/IP puede degradar la seguridad de una conexión SSH cuando se utiliza la negociación de extensión SSH.

“El ataque se puede realizar en la práctica, permitiendo a un atacante degradar la seguridad de la conexión truncando el mensaje de negociación de extensión (RFC8308) de la transcripción”, explicaron los investigadores.

“El truncamiento puede llevar al uso de algoritmos de autenticación de clientes menos seguros y a la desactivación de contramedidas específicas contra ataques de sincronización de pulsaciones de teclas en OpenSSH 9.5”.

Otro requisito previo crucial necesario para llevar a cabo el ataque es el uso de un modo de cifrado vulnerable como ChaCha20-Poly1305 o CBC con Encrypt-then-MAC para proteger la conexión.

“En un escenario del mundo real, un atacante podría aprovechar esta vulnerabilidad para interceptar datos confidenciales o obtener control sobre sistemas críticos utilizando acceso privilegiado de administrador”, Qualys dicho. “Este riesgo es particularmente grave para las organizaciones con grandes redes interconectadas que brindan acceso a datos privilegiados”.

La seguridad cibernética

La falla afecta a muchos Implementaciones de cliente y servidor SSHcomo OpenSSH, Paramiko, PuTTY, KiTTY, WinSCP, libssh, libssh2, AsyncSSH, FileZilla y Dropbear, lo que llevó a los mantenedores a lanzar parches para mitigar los riesgos potenciales.

“Dado que los servidores SSH y OpenSSH en particular se utilizan con tanta frecuencia en entornos de aplicaciones empresariales basados ​​en la nube, es imperativo que las empresas se aseguren de haber tomado las medidas adecuadas para parchear sus servidores”, dijo Yair Mizrahi, investigador senior de seguridad de investigación de seguridad en JFrog, dijo Las noticias de los piratas informáticos.

“Sin embargo, un cliente vulnerable que se conecte a un servidor parcheado seguirá resultando en una conexión vulnerable. Por lo tanto, las empresas también deben tomar medidas para identificar cada ocurrencia vulnerable en toda su infraestructura y aplicar una mitigación de inmediato”.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Salario mínimo más alto y refrescos más caros: todo esto cambiará en 2024
Next: Papa Francisco: quien hiere a una sola mujer profana a Dios. Que la tecnología esté al servicio de la familia humana

Related Stories

Práctica: la herramienta PCIe Lane Simulator permite comprender todo sobre
  • Tecnología

Práctica: la herramienta PCIe Lane Simulator permite comprender todo sobre las “líneas PCIe” en tu PC

teknomers 21 de Haziran de 2026
Sin electricidad ni red de agua, este panel francés produce
  • Tecnología

Sin electricidad ni red de agua, este panel francés produce agua potable a partir del aire húmedo (Entrevista)

teknomers 21 de Haziran de 2026
Fin de la tondeuse el domingo por la mañana: Amazon
  • Tecnología

Fin de la tondeuse el domingo por la mañana: Amazon liquidó este robot Mammotion antes del Prime Day

teknomers 21 de Haziran de 2026

You May Have Missed

  • General

Lecciones de vida: El mejor proverbio del día: ‘Ser humano es fácil; ser…’ Lecciones de vida del proverbio ruso sobre honor, disciplina, responsabilidad, carácter, integridad, moralidad, resiliencia, acción, expectativas sociales y fortaleza.

teknomers 21 de Haziran de 2026
  • Deporte

Tottenham: Lucas Bergvall explora opciones fuera del club

teknomers 21 de Haziran de 2026
Francia-Irak: la composición probable de los Bleus con Digne, Koné
  • Deporte

Francia-Irak: la composición probable de los Bleus con Digne, Koné y Barcola como titulares

teknomers 21 de Haziran de 2026
Alec será el candidato de Francia para el Eurovisión Junior
  • Entretenimiento

Alec será el candidato de Francia para el Eurovisión Junior 2026

teknomers 21 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.