{"id":1139,"date":"2014-10-16T02:13:19","date_gmt":"2014-10-16T08:13:19","guid":{"rendered":"https:\/\/www.lastdragon.net\/?p=1139"},"modified":"2014-10-16T02:16:12","modified_gmt":"2014-10-16T08:16:12","slug":"vulnerabilidad-poodle-sslv3-y-como-solucionarlo","status":"publish","type":"post","link":"https:\/\/www.lastdragon.net\/?p=1139","title":{"rendered":"Vulnerabilidad Poodle ( sslv3 ) y como solucionarlo"},"content":{"rendered":"<p>\u00daltimamente me he quejado mucho del amarillismo con el que los \u201c expertos en seguridad inform\u00e1tica \u201c dan las noticias de vulnerabilidades, le ponen un \u00e9nfasis de apocalipsis zombie o del fin del mundo. Esta fue mi queja cuando <a href=\"https:\/\/www.lastdragon.net\/?p=1001\">Heartbleed<\/a> y <a href=\"https:\/\/www.lastdragon.net\/?p=1110\">ShellShock<\/a> <\/p>\n<p>Poodle no es tan grave, solucionarlo toma menos de 60 segundos en cualquier servidor web que corra con Apache Web Server. <\/p>\n<p>El ataque b\u00e1sicamente consiste en obligar al servidor y al navegador a usar sslv3 siendo este la parte vulnerable, claro que  cuando digo vulnerable el atacante aun tiene mucho trabajo que hacer tan solo para tratar de descifrar la conexi\u00f3n. El ataque es inviable por que requiere un hombre en el medio para poder obtener informaci\u00f3n. Ahora SSL es anticuado pr\u00e1cticamente obsoleto, tenemos a la mano el TLS, si el problema esta en sslv3 pues simple, no lo usen ni que fuera obligatorio, las conexiones se pueden cifrar usando TLS.<\/p>\n<p>La siguiente l\u00ednea aplicada en la configuraci\u00f3n de Apache WEB Server anula el bug , ni siquiera son requeridos parches para anularlo, solo una l\u00ednea de configuraci\u00f3n.<\/p>\n<p><code>SSLProtocol TLSv1 TLSv1.1 TLSv1.2<\/code><\/p>\n<p>Escribir esa l\u00ednea, dejando de lado el SSL por TLS en menos de 60 segundos hace que el servidor y las conexiones que despacha sean seguras nuevamente.<\/p>\n<p>La demostraci\u00f3n viene en el siguiente video.<\/p>\n<p><iframe loading=\"lazy\" width=\"560\" height=\"315\" src=\"\/\/www.youtube.com\/embed\/7HBcsQpBxWM\" frameborder=\"0\" allowfullscreen><\/iframe><\/p>\n<p>El sitio donde compruebo la vulnerabilidad es:<\/p>\n<p><a href=\"https:\/\/www.tinfoilsecurity.com\/poodle\">https:\/\/www.tinfoilsecurity.com\/poodle<\/a><\/p>\n<p>Para terminar, no sean amarillistas, no me gusta ser contreras y opinar siempre mal de los alarmistas, no es que me guste llevar la contraria, pero obvio despu\u00e9s de ver el video y entender c\u00f3mo funciona Poodle te das cuenta que este asunto solo va a servir para que charlatanes vayan a las empresas a asustar a los due\u00f1o y decirles que sus sistemas est\u00e1n inseguros y que obviamente por una m\u00f3dica cantidad los ayudan a salir del bache\u2026 <\/p>\n<p>Poodle es una vulnerabilidad, SI, es grav\u00edsima e infranqueable, la verdad NO.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u00daltimamente me he quejado mucho del amarillismo con el que los \u201c expertos en seguridad inform\u00e1tica \u201c dan las noticias de vulnerabilidades, le ponen un \u00e9nfasis de apocalipsis zombie o del fin del mundo. Esta fue mi queja cuando Heartbleed y ShellShock Poodle no es tan grave, solucionarlo toma menos de 60 segundos en cualquier&#8230;<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[],"class_list":["post-1139","post","type-post","status-publish","format-standard","hentry","category-hackers-and-tools"],"_links":{"self":[{"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/posts\/1139","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1139"}],"version-history":[{"count":3,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/posts\/1139\/revisions"}],"predecessor-version":[{"id":1142,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/posts\/1139\/revisions\/1142"}],"wp:attachment":[{"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1139"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1139"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1139"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}