Revelan una grave falla en el algoritmo MD5

En una conferencia denominada Chaos Communication Congress, que se realiza en Alemania, un grupo de hackers (liderados por Alexander Sotirov y Jacob Appelbaum) han demostrado que es posible crear certificados de autorización (CA) falsos, haciéndolos pasar como confiables en los navegadores actuales.
Para lograr su objetivo, se valieron de un cluster de 200 consolas PlayStation 3 en las que realizaron una serie de experimentos con una avanzada técnica de colisión MD5.
La falla resulta ser tan grave que cualquier sitio al que nos conectemos vía HTTPS (con el conocido candadito cerrado), podría ser un sitio que no ofrezca ningún tipo de seguridad.
Para resolver el problema de fondo, los navegadores y los CA deberían dejar de utilizar MD5, reemplazándolo por SHA-2 o el próximo SHA-3.
Links:
- MD5 considered harmful today (vía CGISecurity)
- Descarga de la Presentación (PPT)
- Hackers rompen SSL (CHW)
Tommy Jordan se refiere al "asesinato" del note...
Futurología: La nueva Xbox podría incluir mando...
8 cámaras clásicas de Kodak, ahora que dejará d...
Alemania dice que no firmará ACTA (al menos por...
México: Sujeto intentó subastar un bebé en Merc...
10 regalos geek para tu media naranja en este D...
2012: IPv6, odisea en el (ciber)espacio
España ya no está en los planes de Netflix
31 Comentarios
Revelan una grave falla en el algoritmo MD5
La verdad es que el título y el artículo no estan bien referidos, pues ademas de como muchos dicen que las colisiones en el MD5 ya eran conocidas desde hace mucho, los investigadores que hicieron esto tuvieron que obtener con mucho trabajo una llave publica que podía tener colisiones md5 y se tuvo que usar un gran poder de computo (una granja de 200 ps3), para poder a partir de la clave pública obtener la privada cosa que no es nada facil pues lleva mucho tiempo e inversión, la noticia aqui es que muy pocas compañías de ssl firman con md5, la mayoría lo hace con sha-1 que no es vulnerable a este tipo de ataques por el momento, todo esto se explica mejor aqui : El supuesto gran fallo de internet
ResponderDeja tu Comentario