{"id":37839,"date":"2022-03-16T14:04:31","date_gmt":"2022-03-16T14:04:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-error-de-bucle-infinito-en-openssl-podria-permitir-que-los-atacantes-bloqueen-los-servidores-remotos\/"},"modified":"2022-03-16T14:04:42","modified_gmt":"2022-03-16T14:04:42","slug":"el-nuevo-error-de-bucle-infinito-en-openssl-podria-permitir-que-los-atacantes-bloqueen-los-servidores-remotos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-error-de-bucle-infinito-en-openssl-podria-permitir-que-los-atacantes-bloqueen-los-servidores-remotos\/","title":{"rendered":"El nuevo error de bucle infinito en OpenSSL podr\u00eda permitir que los atacantes bloqueen los servidores remotos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los mantenedores de OpenSSL tienen <a rel=\"nofollow noopener\" href=\"https:\/\/www.openssl.org\/news\/vulnerabilities.html\" target=\"_blank\">parches enviados<\/a> para resolver una falla de seguridad de alta gravedad en su biblioteca de software que podr\u00eda conducir a una condici\u00f3n de denegaci\u00f3n de servicio (DoS) al analizar certificados.<\/p>\n<p>rastreado como <a rel=\"nofollow noopener\" href=\"https:\/\/www.openssl.org\/news\/secadv\/20220315.txt\" target=\"_blank\">CVE-2022-0778<\/a> (puntuaci\u00f3n CVSS: 7,5), el problema se deriva del an\u00e1lisis de un certificado con formato incorrecto con contenido expl\u00edcito no v\u00e1lido <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Elliptic-curve_cryptography\" target=\"_blank\">curva el\u00edptica<\/a> par\u00e1metros, lo que da como resultado lo que se llama un &#8220;bucle infinito&#8221;.  La falla reside en una funci\u00f3n llamada BN_mod_sqrt() que se usa para calcular la ra\u00edz cuadrada modular.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Alertas-de-CISA-sobre-fallas-explotadas-activamente-en-la-plataforma.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;Dado que el an\u00e1lisis de certificados ocurre antes de la verificaci\u00f3n de la firma del certificado, cualquier proceso que analice un certificado proporcionado externamente puede estar sujeto a un ataque de denegaci\u00f3n de servicio&#8221;, dijo OpenSSL en un aviso publicado el 15 de marzo de 2022.<\/p>\n<p>&#8220;El bucle infinito tambi\u00e9n se puede alcanzar al analizar claves privadas dise\u00f1adas, ya que pueden contener par\u00e1metros expl\u00edcitos de curva el\u00edptica&#8221;.<\/p>\n<p>Si bien no hay evidencia de que la vulnerabilidad haya sido explotada en la naturaleza, hay algunos escenarios en los que podr\u00eda convertirse en un arma, incluso cuando los clientes (o servidores) TLS acceden a un certificado no autorizado desde un servidor (o cliente) malicioso, o cuando el certificado las autoridades analizan las solicitudes de certificaci\u00f3n de los suscriptores.<\/p>\n<p>La vulnerabilidad afecta las versiones de OpenSSL 1.0.2, 1.1.1 y 3.0, los propietarios del proyecto abordaron la falla con el lanzamiento de las versiones 1.0.2zd (para clientes de soporte premium), 1.1.1n y 3.0.2.  OpenSSL 1.1.0, aunque tambi\u00e9n se ve afectado, no recibir\u00e1 una soluci\u00f3n ya que ha llegado al final de su vida \u00fatil.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647430291_958_El-gobierno-aleman-advierte-contra-el-uso-del-software-antivirus.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Acreditado por informar la falla el 24 de febrero de 2022, est\u00e1 el investigador de seguridad de Google Project Zero, Tavis Ormandy.  La soluci\u00f3n fue desarrollada por David Benjamin de Google y Tom\u00e1\u0161 Mr\u00e1z de OpenSSL.<\/p>\n<p>CVE-2022-0778 es tambi\u00e9n la segunda vulnerabilidad de OpenSSL resuelta desde principios de a\u00f1o.  El 28 de enero de 2022, los mantenedores corrigieron una falla de gravedad moderada (<a rel=\"nofollow noopener\" href=\"https:\/\/www.openssl.org\/news\/secadv\/20220128.txt\" target=\"_blank\">CVE-2021-4160<\/a>puntaje CVSS: 5.9) que afecta el procedimiento de cuadratura MIPS32 y MIPS64 de la biblioteca.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/new-infinite-loop-bug-in-openssl-could.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los mantenedores de OpenSSL tienen parches enviados para resolver una falla de seguridad de alta gravedad en su<\/p>\n","protected":false},"author":1,"featured_media":37840,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,18041,4661,28581,28578,4664,5369,4662,28579,4668,4667,36,4654,4658,4659,4653,4655,480,28580,1515,2916,4663,28582,4666,4665,7982,4660],"class_list":["post-37839","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacantes","tag-ataques-ciberneticos","tag-bloqueen","tag-bucle","tag-como-hackear","tag-error","tag-filtracion-de-datos","tag-infinito","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-openssl","tag-permitir","tag-podria","tag-programa-malicioso-ransomware","tag-remotos","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/37839","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=37839"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/37839\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/37840"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=37839"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=37839"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=37839"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}