{"id":1298982,"date":"2024-07-31T14:39:14","date_gmt":"2024-07-31T14:39:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/digicert-revocara-mas-de-83-000-certificados-ssl-debido-a-un-descuido-en-la-validacion-de-dominios\/"},"modified":"2024-07-31T14:39:19","modified_gmt":"2024-07-31T14:39:19","slug":"digicert-revocara-mas-de-83-000-certificados-ssl-debido-a-un-descuido-en-la-validacion-de-dominios","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/digicert-revocara-mas-de-83-000-certificados-ssl-debido-a-un-descuido-en-la-validacion-de-dominios\/","title":{"rendered":"DigiCert revocar\u00e1 m\u00e1s de 83.000 certificados SSL debido a un descuido en la validaci\u00f3n de dominios"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">31 de julio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad web \/ Cumplimiento normativo<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/DigiCert-revocara-mas-de-83000-certificados-SSL-debido-a-un.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>La autoridad de certificaci\u00f3n (CA) DigiCert advirti\u00f3 que revocar\u00e1 un subconjunto de certificados SSL\/TLS dentro de las 24 horas debido a un descuido en la forma en que verific\u00f3 si un certificado digital se emite al propietario leg\u00edtimo de un dominio.<\/p>\n<p>La compa\u00f1\u00eda dijo que tomar\u00e1 la medida de revocar los certificados que no tengan la Validaci\u00f3n de Control de Dominio adecuada (<a rel=\"nofollow noopener\" href=\"https:\/\/docs.digicert.com\/en\/certcentral\/manage-certificates\/dv-certificate-enrollment\/domain-control-validation--dcv--methods.html\" target=\"_blank\">VCD<\/a>).<\/p>\n<p>&#8220;Antes de emitir un certificado a un cliente, DigiCert valida el control o la propiedad del cliente sobre el nombre de dominio para el que solicita un certificado utilizando uno de varios m\u00e9todos aprobados por el CA\/Browser Forum (<a rel=\"nofollow noopener\" href=\"https:\/\/cabforum.org\/working-groups\/server\/baseline-requirements\/documents\/\" target=\"_blank\">CABF<\/a>),&#8221; \u00e9l <a rel=\"nofollow noopener\" href=\"https:\/\/www.digicert.com\/support\/certificate-revocation-incident\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Una de las formas de hacerlo depende de que el cliente configure un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/en-in\/learning\/dns\/dns-records\/dns-cname-record\/\" target=\"_blank\">Registro DNS CNAME<\/a> que contiene un valor aleatorio que les proporciona DigiCert, que luego realiza una b\u00fasqueda de DNS para el dominio en cuesti\u00f3n para asegurarse de que los valores aleatorios sean los mismos.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721629215_517_Nueva-variante-de-Linux-del-ransomware-Play-que-ataca-los.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El valor aleatorio, seg\u00fan DigiCert, tiene como prefijo un car\u00e1cter de subrayado para evitar una posible colisi\u00f3n con un subdominio real que utiliza el mismo valor aleatorio.<\/p>\n<p>Lo que descubri\u00f3 la empresa con sede en Utah fue que no hab\u00eda incluido el prefijo de gui\u00f3n bajo con el valor aleatorio utilizado en algunos casos de validaci\u00f3n basados \u200b\u200ben CNAME.<\/p>\n<p>El problema tiene sus ra\u00edces en una serie de cambios que se implementaron a partir de 2019 para renovar la arquitectura subyacente, como parte de la cual se elimin\u00f3 el c\u00f3digo que agregaba un prefijo de gui\u00f3n bajo y posteriormente se &#8220;agreg\u00f3 a algunas rutas en el sistema actualizado&#8221;, pero no a una ruta que no lo agreg\u00f3 autom\u00e1ticamente ni verific\u00f3 si el valor aleatorio ten\u00eda un gui\u00f3n bajo preagregado.<\/p>\n<p>&#8220;La omisi\u00f3n de un prefijo de subrayado autom\u00e1tico no fue detectada durante las revisiones del equipo multifuncional que se realizaron antes de la implementaci\u00f3n del sistema actualizado&#8221;, dijo DigiCert.<\/p>\n<p>&#8220;Si bien ten\u00edamos implementadas pruebas de regresi\u00f3n, esas pruebas no nos alertaron sobre el cambio en la funcionalidad porque las pruebas de regresi\u00f3n estaban enfocadas en flujos de trabajo y funcionalidad en lugar del contenido\/estructura del valor aleatorio&#8221;.<\/p>\n<p>&#8220;Lamentablemente, no se realizaron revisiones para comparar las implementaciones de valores aleatorios heredados con las implementaciones de valores aleatorios en el nuevo sistema para cada escenario. Si hubi\u00e9ramos realizado esas evaluaciones, nos habr\u00edamos enterado antes de que el sistema no agregaba autom\u00e1ticamente el prefijo de gui\u00f3n bajo al valor aleatorio cuando era necesario&#8221;.<\/p>\n<p>Posteriormente, el 11 de junio de 2024, DigiCert afirm\u00f3 que renov\u00f3 el proceso de generaci\u00f3n de valores aleatorios y elimin\u00f3 la adici\u00f3n manual del prefijo de subrayado dentro de los l\u00edmites de un proyecto de mejora de la experiencia del usuario, pero reconoci\u00f3 que nuevamente no logr\u00f3 &#8220;comparar este cambio de UX con el flujo de subrayado en el sistema heredado&#8221;.<\/p>\n<p>La empresa dijo que no descubri\u00f3 el problema de incumplimiento hasta &#8220;hace varias semanas&#8221; cuando un cliente an\u00f3nimo se puso en contacto con ellos en relaci\u00f3n con los valores aleatorios utilizados en la validaci\u00f3n, lo que provoc\u00f3 una revisi\u00f3n m\u00e1s profunda.<\/p>\n<p>Tambi\u00e9n se\u00f1al\u00f3 que el incidente afecta aproximadamente al 0,4% de las validaciones de dominio aplicables, lo que, seg\u00fan un <a rel=\"nofollow noopener\" href=\"https:\/\/bugzilla.mozilla.org\/show_bug.cgi?id=1910322#c3\" target=\"_blank\">actualizar<\/a> Seg\u00fan el informe relacionado de Bugzilla, afecta a 83.267 certificados y 6.807 clientes.<\/p>\n<p>Se recomienda a los clientes notificados que reemplacen sus certificados lo antes posible iniciando sesi\u00f3n en sus cuentas de DigiCert, generando una Solicitud de Firma de Certificado (CSR) y volvi\u00e9ndolos a emitir despu\u00e9s de pasar la DCV.<\/p>\n<p>El desarrollo ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) a publicar una alerta, <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2024\/07\/30\/digicert-certificate-revocations\" target=\"_blank\">declarando<\/a> que &#8220;la revocaci\u00f3n de estos certificados puede causar interrupciones temporales en sitios web, servicios y aplicaciones que dependen de estos certificados para una comunicaci\u00f3n segura&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/digicert-to-revoke-83000-ssl.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80231 de julio de 2024\ue804Ravie LakshmananSeguridad web \/ Cumplimiento normativo La autoridad de certificaci\u00f3n (CA) DigiCert advirti\u00f3 que<\/p>\n","protected":false},"author":1,"featured_media":1298983,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,3018,4664,351,13766,245385,16684,4662,4668,4667,239182,16,4654,239508,4658,4659,4653,245386,4666,4665,229959,74694,239484],"class_list":["post-1298982","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-certificados","tag-como-hackear","tag-debido","tag-descuido","tag-digicert","tag-dominios","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-revocara","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-ssl","tag-validacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1298982","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1298982"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1298982\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1298983"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1298982"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1298982"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1298982"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}