Heartbleed: ¿es posible este escenario? ¿Qué tan malo sería?

3

Hagamos las siguientes suposiciones:

  1. Un certificado raíz de confianza se servía con una versión vulnerable de OpenSSL.
  2. Antes de la divulgación pública, una entidad malintencionada conocía y explotaba la vulnerabilidad del corazón
  3. Dicha entidad maliciosa atacó y obtuvo la clave privada para el certificado raíz
  4. No tengo una versión afectada de OpenSSL en mi servidor, pero tengo un certificado firmado por el certificado raíz comprometido

Presumiblemente, en este punto, la CA revocaría su certificado raíz y todos los certificados firmados tendrían que volver a emitirse, ¿correcto? Una vez que se revocó el certificado raíz, la posibilidad de daños se limitaría a los clientes que no actualizaron su paquete raíz de confianza, ¿correcto?

¿Qué hay de la semana pasada? Un certificado raíz comprometido hubiera permitido a un atacante crear un certificado para cualquier dominio, no solo uno que haya sido firmado por ese certificado, ¿verdad? No habría ninguna vulnerabilidad adicional para mi dominio porque su certificado fue firmado por el certificado comprometido, ¿verdad?

Y, como un bono compuesto de especulación completa, ¿qué tan probable cree usted que se haya encontrado y explotado esta vulnerabilidad antes de la divulgación pública?

    
pregunta Jason 10.04.2014 - 22:34
fuente

1 respuesta

4

Son dos servicios diferentes que no están relacionados.

  1. Servicio de firma PK

    • Estas llaves usan las joyas de la corona de la AC.
    • Están protegidos tanto como pueden.
    • Si se pierden, estarán fuera del negocio
    • Así que usan segmentación de red, firewall, HSM, guardias armados, lo que sea necesario para asegurarlos.
  2. Sitio web SSL normal que usa una clave firmada (posiblemente pero no necesariamente del servicio anterior).

    • Impacto del compromiso: vergonzoso, daño a la reputación pero no crítico.

Entonces, 'podrían' elegir combinar estos dos servicios, usando la misma clave en el exterior de su sitio web, pero como dice @StephenTouset arriba, "tomaría una cantidad sorprendente de incompetencia"     

respondido por el Andrew Russell 10.04.2014 - 23:20
fuente

Lea otras preguntas en las etiquetas