{"id":106263,"date":"2022-04-22T11:44:59","date_gmt":"2022-04-22T11:44:59","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigador-publica-poc-para-reciente-vulnerabilidad-criptografica-de-java\/"},"modified":"2022-04-22T11:45:04","modified_gmt":"2022-04-22T11:45:04","slug":"investigador-publica-poc-para-reciente-vulnerabilidad-criptografica-de-java","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigador-publica-poc-para-reciente-vulnerabilidad-criptografica-de-java\/","title":{"rendered":"Investigador publica PoC para reciente vulnerabilidad criptogr\u00e1fica de Java"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha compartido en l\u00ednea un c\u00f3digo de prueba de concepto (PoC) que demuestra una vulnerabilidad de omisi\u00f3n de firma digital recientemente revelada en Java. <\/p>\n<p>\u00c9l <a rel=\"nofollow noopener\" href=\"https:\/\/openjdk.java.net\/groups\/vulnerability\/advisories\/2022-04-19\" target=\"_blank\">falla de alta severidad<\/a> en cuesti\u00f3n, <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-21449\" target=\"_blank\">CVE-2022-21449<\/a> (puntuaci\u00f3n CVSS: 7,5), afecta a la siguiente versi\u00f3n de Java SE y Oracle GraalVM Enterprise Edition:<\/p>\n<ul>\n<li>Oracle Java SE: 7u331, 8u321, 11.0.14, 17.0.2, 18<\/li>\n<li>Oracle GraalVM Enterprise Edition: 20.3.5, 21.3.1, 22.0.0.2<\/li>\n<\/ul>\n<p>El problema reside en la implementaci\u00f3n de Java del algoritmo de firma digital de curva el\u00edptica (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Elliptic_Curve_Digital_Signature_Algorithm\" target=\"_blank\">ECDSA<\/a>), un <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cloudflare.com\/ecdsa-the-digital-signature-algorithm-of-a-better-internet\/\" target=\"_blank\">mecanismo criptogr\u00e1fico<\/a> para <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Digital_signature\" target=\"_blank\">firmar digitalmente<\/a> mensajes y datos para verificar la autenticidad y la integridad de los contenidos.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm1\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Clave-maestra-para-Hive-Ransomware-recuperada-usando-una-falla-en.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>En pocas palabras, el error criptogr\u00e1fico, denominado Psychic Signatures en Java, hace posible presentar una firma totalmente en blanco, que a\u00fan ser\u00eda percibida como v\u00e1lida por la implementaci\u00f3n vulnerable.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"836\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/Investigador-publica-PoC-para-reciente-vulnerabilidad-criptografica-de-Java.gif\" \/><\/div>\n<p>La explotaci\u00f3n exitosa de la falla podr\u00eda permitir a un atacante falsificar firmas y eludir las medidas de autenticaci\u00f3n implementadas.<\/p>\n<p>El PoC, publicado por el investigador de seguridad, Khaled Nassar <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/khalednassar\/CVE-2022-21449-TLS-PoC\" target=\"_blank\">implica<\/a> un cliente vulnerable y un servidor TLS malicioso, el primero de los cuales acepta una firma no v\u00e1lida del servidor, lo que permite efectivamente la <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/ssl\/what-happens-in-a-tls-handshake\/\" target=\"_blank\">Apret\u00f3n de manos TLS<\/a> para continuar sin impedimentos.<\/p>\n<p>&#8220;Es dif\u00edcil exagerar la gravedad de este error&#8221;, dijo el investigador de ForgeRock, Neil Madden, quien descubri\u00f3 e inform\u00f3 sobre la falla el 11 de noviembre de 2021. <a rel=\"nofollow noopener\" href=\"https:\/\/neilmadden.blog\/2022\/04\/19\/psychic-signatures-in-java\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Si est\u00e1 utilizando firmas ECDSA para cualquiera de estos mecanismos de seguridad, entonces un atacante puede pasarlos por alto de manera trivial y completa si su servidor ejecuta cualquier versi\u00f3n de Java 15, 16, 17 o 18&#8221;.<\/p>\n<p>Desde entonces, Oracle ha abordado el problema como parte de su actualizaci\u00f3n de parche cr\u00edtico (CPU) trimestral de abril de 2022. <a rel=\"nofollow noopener\" href=\"https:\/\/www.oracle.com\/security-alerts\/cpuapr2022.html\" target=\"_blank\">publicado<\/a> el 19 de abril de 2022.<\/p>\n<p>A la luz del lanzamiento de la PoC, se recomienda a las organizaciones que utilizan Java 15, Java 16, Java 17 o Java 18 en sus entornos que prioricen los parches para mitigar la explotaci\u00f3n activa.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/researcher-releases-poc-for-recent-java.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha compartido en l\u00ednea un c\u00f3digo de prueba de concepto (PoC) que demuestra una vulnerabilidad de omisi\u00f3n<\/p>\n","protected":false},"author":1,"featured_media":106264,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,32246,4662,5296,4770,4668,4667,4654,4658,4659,4653,4655,18,53819,4663,911,9024,4666,4665,4014,4660],"class_list":["post-106263","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-criptografica","tag-filtracion-de-datos","tag-investigador","tag-java","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-poc","tag-programa-malicioso-ransomware","tag-publica","tag-reciente","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/106263","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=106263"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/106263\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/106264"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=106263"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=106263"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=106263"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}