¿Qué sucede si de repente se descubre que TLS tiene un defecto crítico? [cerrado]

-1

Sé que ya hemos tenido algunos defectos en SSL / TLS, como Heartbleed, POODLE, FREAK y otros, pero todos estos fueron problemas localizados:

  1. Heartbleed fue un error fácilmente explotable en OpenSSL, una implementación específica;
  2. POODLE fue un ataque de tiempo en SSL3, que está desactualizado;
  3. FREAK fue un ataque a las suites de exportación, una vulnerabilidad deliberada causada por la legislación.

Sin embargo, supongamos que tenemos un defecto con las siguientes propiedades:

  1. Originalmente ya estaba presente en TLS 1.0, pero no se detectó todo este tiempo y no se eliminó en 1.1 o 1.2.
  2. El defecto está en la especificación y no depende de la implementación;
  3. El defecto es un defecto fundamental en la especificación y una simple solución de curita no será suficiente.
  4. El atacante puede explotar fácilmente el defecto para permitir escuchar en una conexión cifrada en tiempo real.

Ahora, no estoy lo suficientemente familiarizado con la especificación TLS para saber si y dónde es posible tal defecto (y espero que tal defecto no esté presente), pero incluso con todo el escrutinio de que la especificación TLS ha sido sometida Para, no es 100% imposible.

En caso de que se descubriera un defecto en las propiedades anteriores antes de fin de año, ¿cuál sería la consecuencia para internet?

    
pregunta Nzall 30.10.2015 - 23:31
fuente

1 respuesta

4

Probablemente lo mismo que todos los demás. Habrá un breve pánico, probablemente mucha cobertura de noticias, y mientras tanto, los proveedores de navegadores, los implementadores de TLS o ambos encontrarán un enfoque para parchear o mitigar el problema (por ejemplo, BEAST) y harán todo lo posible para distribuirlo ampliamente.

    
respondido por el Stephen Touset 30.10.2015 - 23:34
fuente

Lea otras preguntas en las etiquetas