{"id":259,"date":"2015-05-28T10:07:00","date_gmt":"2015-05-28T15:07:00","guid":{"rendered":"https:\/\/10.252.76.154\/?p=259"},"modified":"2015-10-15T21:03:30","modified_gmt":"2015-10-16T02:03:30","slug":"csirt-panama-aviso-2015-05-obsolescencia-del-algoritmo-de-hash-sha-1","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=259","title":{"rendered":"CSIRT Panam\u00e1 Aviso 2015-05- Obsolescencia del Algoritmo de Hash SHA-1"},"content":{"rendered":"<p style=\"text-align: justify;\">CSIRT Panam\u00e1 Aviso 2015-05- Obsolescencia del Algoritmo de Hash SHA-1<br \/>\nGravedad: ALTA<br \/>\nFecha de publicaci\u00f3n: Mayo, 2015<br \/>\nFecha de modificaci\u00f3n: Mayo, 2015<br \/>\n\u00daltima revisi\u00f3n: Revisi\u00f3n A.<\/p>\n<p style=\"text-align: justify;\">I. Sistemas Afectados<br \/>\nTodos los sistemas cuyos certificados SSL fueron firmados con el algoritmo SHA-1<\/p>\n<p style=\"text-align: justify;\">II. Descripci\u00f3n<\/p>\n<p>\u00bfQu\u00e9 es SHA-1?<br \/>\nSHA-1 (Secure Hash Algorithm), es una funci\u00f3n hash de cifrado dise\u00f1ado por el Instituto Nacional de Est\u00e1ndares y Tecnolog\u00edas (NIST). Este algoritmo es utilizado como parte del rol de verificaci\u00f3n de identidad que realizan los certificados SSL.<br \/>\n\u00bfQu\u00e9 relaci\u00f3n tiene SHA-1 con la firma de certificados SSL?<br \/>\nCuando un certificado es descargado desde un servidor al navegador web de un cliente, se calcula el hash. El hash calculado por el web browser es comparado por el valor del hash proporcionado por el servidor, el cual ya ha sido verificado por una Autoridad Certificadora (AC) al momento de su emisi\u00f3n. Si ambos coinciden, la identidad del sitio web es v\u00e1lida.<\/p>\n<p style=\"text-align: justify;\">Vulnerabilidad en SHA-1<br \/>\nExiste un problema, la utilizaci\u00f3n de SHA-1 para la firma de certificados SSL la misma es considerada obsoleta desde el 2011; cuando una agrupaci\u00f3n llamada \u201cCA\/Browser Forum\u201d public\u00f3 una l\u00ednea base de requerimientos de seguridad para SSL. Estos requerimientos recomendaban que todas las AC dejaran de utilizar SHA-1 lo m\u00e1s pronto posible. Esto se debe a que algoritmo SHA-1 es vulnerable a colisiones. Las colisiones se producen cuando dos archivos distintos producen el mismo valor de hash. Esto permitir\u00eda a alguien mal intencionado forjar un certificado y hacer que un web browser verifique la identidad de un servidor. Esta situaci\u00f3n pone en peligro un proceso muy importante en el modelo de confianza de las AC, la verificaci\u00f3n de identidad. Por esta raz\u00f3n todos los emisores de certificados y las casas fabricantes de los navegadores web m\u00e1s importantes se han puesto de acuerdo para migrar hacia SHA-2 en un tiempo ya definido por las partes.<\/p>\n<p style=\"text-align: justify;\">Fechas Importantes<\/p>\n<ul style=\"text-align: justify;\">\n<li>Noviembre 2014 Los certificados SSL firmados con SHA-1 que expiren en 2017 mostraran una advertencia en Google Chrome.<\/li>\n<\/ul>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/cert.pa\/wp-content\/uploads\/2015\/09\/sha-1_nov2014.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-264 size-full\" src=\"https:\/\/cert.pa\/wp-content\/uploads\/2015\/09\/sha-1_nov2014.png\" alt=\"sha-1_nov2014\" width=\"69\" height=\"22\" \/><\/a><\/p>\n<ul style=\"text-align: justify;\">\n<li>Diciembre 2014 Los certificados SSL firmados con SHA-1 que expiren despu\u00e9s de 1 de junio de 2016 mostraran una advertencia en Google Chrome con un tri\u00e1ngulo amarillo en la URL.<\/li>\n<\/ul>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/cert.pa\/wp-content\/uploads\/2015\/09\/sha-1_dec2014.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-263 size-full\" src=\"https:\/\/cert.pa\/wp-content\/uploads\/2015\/09\/sha-1_dec2014.png\" alt=\"sha-1_dec2014\" width=\"218\" height=\"76\" \/><\/a><\/p>\n<ul style=\"text-align: justify;\">\n<li>Enero 2015 Los certificados SSL firmados con SHA-1 que expiren en 2016 mostraran una advertencia como la que se aprecia a continuaci\u00f3n.<\/li>\n<\/ul>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/cert.pa\/wp-content\/uploads\/2015\/09\/sha-1_enero2015.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-262 size-full\" src=\"https:\/\/cert.pa\/wp-content\/uploads\/2015\/09\/sha-1_enero2015.png\" alt=\"sha-1_enero2015\" width=\"250\" height=\"79\" \/><\/a><\/p>\n<ul style=\"text-align: justify;\">\n<li>Enero 2016 Se dejaran de emitir certificados SSL firmados con SHA-1. Microsoft dejar\u00e1 de confiar en los certificados de Firma de C\u00f3digo sin marca de tiempo (timestamp).<\/li>\n<\/ul>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/cert.pa\/wp-content\/uploads\/2015\/09\/sha-1_enero2016.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-261 size-full\" src=\"https:\/\/cert.pa\/wp-content\/uploads\/2015\/09\/sha-1_enero2016.png\" alt=\"sha-1_enero2016\" width=\"218\" height=\"76\" \/><\/a><\/p>\n<ul style=\"text-align: justify;\">\n<li>Enero 2017 Microsoft y Mozilla dejar\u00e1n de confiar en los certificados SSL firmados con SHA-1.<\/li>\n<\/ul>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/cert.pa\/wp-content\/uploads\/2015\/09\/sha-1_enero2017.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-260 size-full\" src=\"https:\/\/cert.pa\/wp-content\/uploads\/2015\/09\/sha-1_enero2017.png\" alt=\"sha-1_enero2017\" width=\"218\" height=\"74\" \/><\/a><\/p>\n<p style=\"text-align: justify;\">III. Detecci\u00f3n<br \/>\nSi su sitio web utiliza https, usted tiene distintas opciones para verificar el algoritmo de firma utilizado en su certificado SSL.<\/p>\n<p style=\"text-align: justify;\">Opciones en l\u00ednea:<\/p>\n<ul style=\"text-align: justify;\">\n<li>https:\/\/shachecker.com\/<\/li>\n<li>https:\/\/www.ssllabs.com\/ssltest\/analyze.html<\/li>\n<li>https:\/\/shaaaaaaaaaaaaa.com\/<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Para verificar si su navegador de internet es compatible con el algoritmo SHA-2 puede entrar a la siguiente URL:<br \/>\nhttps:\/\/ssltest39.ssl.symclab.com\/<\/p>\n<p style=\"text-align: justify;\">Opciones locales:<br \/>\nSSLScan \u2013 Kali Linux<br \/>\nScript de nmap ssl-cert \u00a0https:\/\/nmap.org\/nsedoc\/scripts\/ssl-cert.html<\/p>\n<p style=\"text-align: justify;\">IV. Recomendaciones<\/p>\n<ul style=\"text-align: justify;\">\n<li>Inventariar los certificados utilizados en las redes de su organizaci\u00f3n.<\/li>\n<li>Asegurarse que sus aplicaciones soportan SHA-2. Recomendamos verificar la compatibilidad de: sistemas operativos, navegadores de internet, librer\u00edas, servidores web, por ejemplo.<\/li>\n<li>Contacte un proveedor de certificados SSL que sea capaz de proporcionar certificados firmados en SHA-2, de esta forma usted podr\u00e1 emitir nuevamente su certificado. Asegurarse que los certificados de la cadena de confianza tambi\u00e9n utilicen certificados firmados con SHA-2 para evitar problemas en el futuro.<\/li>\n<li>Si su certificado expira en 2017, solicite un nuevo certificado antes de Noviembre 2014.<\/li>\n<li>Si su certificado expira en 2016, solicite un nuevo certificado antes de Enero 2015.<\/li>\n<li>Si su certificado expiro en 2014, solicite un nuevo certificado inmediatamente.<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">V. Informaci\u00f3n Adicional<\/p>\n<ul style=\"text-align: justify;\">\n<li>http:\/\/www.entrust.com\/lp\/sha-1-sha-2-migration\/<\/li>\n<li>https:\/\/community.qualys.com\/blogs\/securitylabs\/2014\/09\/09\/sha1-deprecation-what-you-need-to-know<br \/>\nhttp:\/\/googleonlinesecurity.blogspot.com\/2014\/09\/gradually-sunsetting-sha-1.html<\/li>\n<li>https:\/\/konklone.com\/post\/why-google-is-hurrying-the-web-to-kill-sha-1<br \/>\nhttps:\/\/shachecker.com\/<\/li>\n<li>https:\/\/www.thesslstore.com\/sha\/sha-2-google-next-steps.aspx<\/li>\n<li>https:\/\/technet.microsoft.com\/en-us\/library\/security\/2880823.aspx<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">VI. Informaci\u00f3n de contacto<\/p>\n<p style=\"text-align: justify;\">CSIRT PANAMA<br \/>\nComputer Security Incident Response Team Autoridad Nacional para la\u00a0Innovaci\u00f3n Gubernamental<br \/>\nE-Mail: info@cert.pa<br \/>\nPhone: +507 520-CERT (2378)<br \/>\nWeb: https:\/\/cert.pa<br \/>\nTwitter: @CSIRTPanama<br \/>\nFacebook: http:\/\/www.facebook.com\/CSIRTPanama<br \/>\nKey ID: 16F2B124<\/p>\n","protected":false},"excerpt":{"rendered":"<p>CSIRT Panam\u00e1 Aviso 2015-05- Obsolescencia del Algoritmo de Hash SHA-1 Gravedad: ALTA Fecha de publicaci\u00f3n: Mayo, 2015 Fecha de modificaci\u00f3n: Mayo, 2015 \u00daltima revisi\u00f3n: Revisi\u00f3n A. I. Sistemas Afectados Todos los sistemas cuyos certificados SSL&#8230;<\/p>\n","protected":false},"author":4,"featured_media":295,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"footnotes":""},"categories":[4],"tags":[8],"class_list":["post-259","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad","tag-avisos"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/259","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=259"}],"version-history":[{"count":5,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/259\/revisions"}],"predecessor-version":[{"id":436,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/259\/revisions\/436"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/295"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=259"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=259"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=259"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}