DROWN, una vulnerabilidad que afecta a 1 de cada 3 webs seguras

Habitualmente, tendemos a considerar los sitios web a los que se accede tecleando HTTPS: como páginas de seguridad garantizada. Sin embargo, una nueva vulnerabilidad en OpenSSL, conocida como DROWN, lo pone en cuestión.

DROWN, dada a conocer hoy, afecta a servidores que utilizan SSLv2 y abriría la puerta a ataques que podrían descifrar las comunicaciones seguras HTTPS, tales como introducción de contraseñas o números de tarjetas de crédito. SSLv2 data de la década de 1990 y con frecuencia está activado por accidente o de forma automática cuando se crea un nuevo servidor. Esa es la razón por la que DROWN es un problema importante.

En este caso, permite a los atacantes descifrar HTTPS mediante el envío de paquetes especialmente diseñados a un servidor o, si el certificado es compartida en otro servidor, realizar un ataque man-in-the-middle. Según TNW, más del 33% de los servidores son vulnerables, una cifra significativamente menor que la de la renombrada Heartbleed, pero aun así demasiado alta.

Entre los sitios web vulnerables a causa de este agujero están los de Yahoo!, Alibaba, Weibo, BuzzFeed, Weather.com, Flickr y Samsung.

La vulnerabilidad fue revelada hoy como parte de una actualización de OpenSSL y ya está disponible un parche, pero para defenderse de posibles explotaciones, debe asegurarse de que SSLv2 está desactivado o de que la clave privada no se comparte a través de cualquier otro servidor. Los sitios vulnerables no tienen que volver a emitir los certificados, pero deberían tomar medidas para prevenir un ataque de inmediato.

Juan Miguel Revilla

Recent Posts

Combatir la IA con IA, reto de ciberseguridad para 2025

El 98 % de las organizaciones en España confía en la seguridad de sus aplicaciones…

11 horas ago

HP saca al mercado nuevos dispositivos HyperX y OMEN

Destaca el ordenador portátil OMEN MAX 16, con tecnología de procesador Intel Core Ultra 9…

13 horas ago

Silicon Podcast: Ciber resiliencia en la era de la IA y el ransomware

Abordamos el estado de la ciberseguridad para las organizaciones en un momento en el que…

13 horas ago

Atlassian Team’25: Visión, estrategia y desarrollo de producto centradas en la IA

Atlassian Team’25 ha concluido con charlas sobre el aprendizaje digital, la estrategia y visión de…

13 horas ago

Vertiv actualiza SmartAisle, su sistema para centros de datos edge

Este sistema prediseñado ofrece alimentación, refrigeración, racks y capacidades de gestión y monitorización.

13 horas ago

Mirza Bukva, nuevo director de Alianzas con Operadores de Infobip en EMEA

Su triple misión pasa por: "potenciar la competitividad en Europa, impulsar la innovación en los…

14 horas ago