Revelan una grave falla en el algoritmo MD5

En una conferencia denominada Chaos Communication Congress, que se realiza en Alemania, un grupo de hackers (liderados por Alexander Sotirov y Jacob Appelbaum) han demostrado que es posible crear certificados de autorización (CA) falsos, haciéndolos pasar como confiables en los navegadores actuales.
Para lograr su objetivo, se valieron de un cluster de 200 consolas PlayStation 3 en las que realizaron una serie de experimentos con una avanzada técnica de colisión MD5.
La falla resulta ser tan grave que cualquier sitio al que nos conectemos vía HTTPS (con el conocido candadito cerrado), podría ser un sitio que no ofrezca ningún tipo de seguridad.
Para resolver el problema de fondo, los navegadores y los CA deberían dejar de utilizar MD5, reemplazándolo por SHA-2 o el próximo SHA-3.
Links:
- MD5 considered harmful today (vía CGISecurity)
- Descarga de la Presentación (PPT)
- Hackers rompen SSL (CHW)
Japoneses crean "Robot Avatar"
México ocupa el último lugar en seguridad infor...
Si alguna vez pierdo un brazo, quiero tener est...
Mozilla planea una versión "Metro" de Firefox p...
Imperdible: 7 videos nocturnos de la Tierra des...
Una nueva "ley SOPA" se estaría gestando enmasc...
Steve Jobs fue premiado anoche con Grammy póstumo
Europeos se manifiestan en contra de ACTA
31 Comentarios
Revelan una grave falla en el algoritmo MD5
La verdad es que el título y el artículo no estan bien referidos, pues ademas de como muchos dicen que las colisiones en el MD5 ya eran conocidas desde hace mucho, los investigadores que hicieron esto tuvieron que obtener con mucho trabajo una llave publica que podía tener colisiones md5 y se tuvo que usar un gran poder de computo (una granja de 200 ps3), para poder a partir de la clave pública obtener la privada cosa que no es nada facil pues lleva mucho tiempo e inversión, la noticia aqui es que muy pocas compañías de ssl firman con md5, la mayoría lo hace con sha-1 que no es vulnerable a este tipo de ataques por el momento, todo esto se explica mejor aqui : El supuesto gran fallo de internet
ResponderDeja tu Comentario