Documento informativo sobre seguridad de Microsoft (2607712)

Los certificados digitales fraudulentos podrían permitir la suplantación de identidad

Publicado: Agosto 29, 2011 | Actualizado: Septiembre 6, 2011

Versión: 3.0

Información general

Resumen ejecutivo

Microsoft tiene constancia de ataques activos con al menos un certificado digital fraudulento emitido por DigiNotar, una entidad de certificación que se encuentra en el almacén de entidades de certificación raíz de confianza. Un certificado fraudulento se puede usar para suplantar el contenido, llevar a cabo ataques de suplantación de identidad (phishing) o realizar ataques del tipo "Man in the middle" contra todos los usuarios de explorador web, incluidos los usuarios de Internet Explorer. Aunque no se trata de una vulnerabilidad de un producto de Microsoft, este problema afecta a todas las versiones compatibles de Microsoft Windows.

Microsoft sigue investigando este problema. Basándose en una investigación preliminar, Microsoft proporciona una actualización para todas las versiones compatibles de Microsoft Windows que revoca la confianza de los siguientes certificados raíz de DigiNotar al colocarlos en el almacén de certificados no confiables de Microsoft:

DigiNotar Root CA

DigiNotar Root CA G2

DigiNotar PKIoverheid CA Overheid

DigiNotar PKIoverheid CA Organisatie - G2

DigiNotar PKIoverheid CA Overheid en Bedrijven

Para las versiones compatibles de Microsoft, normalmente no es necesario realizar ninguna acción por parte de los clientes para instalar esta actualización, ya que la mayoría de los clientes tienen habilitadas las actualizaciones automáticas y esta actualización se descargará e instalará automáticamente. Para obtener más información, incluido el modo de instalar manualmente esta actualización, vea la sección Acciones recomendadas de este documento informativo.

Problemas conocidos. En el artículo 2607712 de Microsoft Knowledge Base se señalan los problemas detectados que pueden experimentar los clientes al instalar la actualización. Se documentan asimismo las soluciones propuestas.

Detalles del documento informativo

Referencias del problema

Para obtener más información acerca de este problema, consulte las siguientes referencias:

ReferenciasIdentificación

Artículo de Microsoft Knowledge Base

2607712

Software y dispositivos afectados

Este documento informativo trata el software y los dispositivos siguientes.

Software afectado

Windows XP Service Pack 3

Windows XP Professional x64 Edition Service Pack 2

Windows Server 2003 Service Pack 2

Windows Server 2003 x64 Edition Service Pack 2

Windows Server 2003 con SP2 para sistemas con Itanium

Windows Vista Service Pack 2

Windows Vista x64 Edition Service Pack 2

Windows Server 2008 para sistemas de 32 bits Service Pack 2*

Windows Server 2008 para sistemas x64 Service Pack 2*

Windows Server 2008 para sistemas con Itanium Service Pack 2

Windows 7 para sistemas de 32 bits y Windows 7 para sistemas de 32 bits Service Pack 1

Windows 7 para sistemas x64 y Windows 7 para sistemas x64 Service Pack 1

Windows Server 2008 R2 para sistemas x64 y Windows Server 2008 R2 para sistemas x64 Service Pack 1*

Windows Server 2008 R2 para sistemas con Itanium y Windows Server 2008 R2 para sistemas con Itanium Service Pack 1

*La instalación de Server Core está afectada. Este documento informativo se aplica a las ediciones compatibles de Windows Server 2008 o Windows Server 2008 R2 tal como se indica, independientemente de si se han instalado con la opción de instalación Server Core. Para obtener más información acerca de esta opción de instalación, vea los artículos de TechNet Administración de una instalación Server Core y Mantenimiento de una instalación Server Core. Tenga en cuenta que la opción de instalación Server Core no se aplica a determinadas ediciones de Windows Server 2008 y Windows Server 2008 R2; vea Comparar opciones de instalación de Server Core.

Dispositivos no afectados

Windows Mobile 6.x

Windows Phone 7

Windows Phone 7.5

Preguntas frecuentes

¿Por qué se ha revisado este documento informativo el 6 de septiembre de 2011?  
Microsoft ha revisado este documento informativo para anunciar la publicación de una actualización que corrige este problema. La actualización agrega cinco certificados raíz de DigiNotar al almacén de certificados no confiables de Microsoft. Normalmente, no es necesario realizar ninguna acción por parte de los clientes para instalar esta actualización, ya que la mayoría de los clientes tienen habilitadas las actualizaciones automáticas y esta actualización se descargará e instalará automáticamente. Para los clientes que no tienen habilitadas las actualizaciones automáticas, vea el artículo 2607712 de Microsoft Knowledge Base para obtener información acerca de cómo aplicar manualmente esta actualización.

El 29 de agosto de 2011, Microsoft retiró la confianza de un certificado raíz de DigiNotar mediante la actualización de la CTL de Microsoft. ¿Cuál es el motivo de la publicación de una actualización por parte de Microsoft?  
Windows Vista, Windows 7, Windows Server 2008 y Windows Server 2008 R2 usan la lista de confianza de certificados de Microsoft para validar la confianza de una entidad de certificación. Windows XP y Windows Server 2003 no usan la lista de confianza de certificados de Microsoft para validar la confianza de una entidad de certificación. Como resultado, se necesita una actualización para todas las ediciones de Windows XP y Windows Server 2003 a fin de proteger a clientes.

Después de la actualización de la CTL el 29 de agosto de 2011, a los usuarios de Windows Vista, Windows 7, Windows Server 2008 y Windows Server 2008 R2 que tuvieron acceso a un sitio web firmado por un certificado raíz que no es de confianza de DigiNotar se les presentó un mensaje de advertencia en el que se indicaba que la confianza del certificado no se podía comprobar. A los usuarios se les permitió hacer clic en este mensaje de advertencia para tener acceso al sitio.

Para proteger a los clientes de forma más exhaustiva contra posibles ataques del tipo "Man in the middle", Microsoft publica una actualización que adopta medidas adicionales para proteger a los clientes al evitar por completo que los usuarios de Internet Explorer tengan acceso a los recursos de sitios web con certificados firmados por los certificados raíz de DigiNotar no confiables. A los usuarios de Internet Explorer que apliquen esta actualización se les presentará un mensaje de error al intentar tener acceso a un sitio web que se haya firmado por cualquiera de los certificados raíz de DigiNotar anteriores. Estos usuarios no podrán tener acceso al sitio web.

¿Cómo funciona esta actualización?  
En todas las versiones compatibles de Microsoft Windows, la actualización agrega cinco certificados raíz de DigiNotar al almacén de certificados en los que no se confía de Microsoft.

¿Cómo cambiará esta actualización la experiencia de usuario al intentar obtener acceso al sitio web que se haya cifrado con TLS y se haya firmado con un certificado raíz de DigiNotar no confiable?  
A los usuarios de Internet Explorer que intenten tener acceso a un sitio web que haya sido firmado con un certificado raíz de DigiNotar no confiable se les presentará un mensaje de error. Debido al hecho de que este certificado se encuentra en el almacén de certificados no confiables de Microsoft, Internet Explorer no permitirá que los usuarios obtengan acceso al sitio web. El sitio web no estará disponible hasta que el certificado de sitio web se reemplace por un certificado nuevo que esté firmado por un certificado raíz de confianza.

Después de aplicar la actualización, ¿cómo puedo consultar los certificados del almacén de certificados no confiables de Microsoft?  
Para obtener información acerca de cómo consultar los certificados, vea el artículo de MSDN Procedimientos: Ver certificados con el complemento de MMC.

En el Complemento de MMC Certificados, compruebe que se han agregado los siguientes certificados a la carpeta Certificados en los que no se confía:

CertificadoPublicado porHuella digital

DigiNotar Root CA

DigiNotar Root CA

c0 60 ed 44 cb d8 81 bd 0e f8 6c 0b a2 87 dd cf 81 67 47 8c

DigiNotar Root CA G2

DigiNotar Root CA G2

43 d9 bc b5 68 e0 39 d0 73 a7 4a 71 d8 51 1f 74 76 08 9c c3

DigiNotar PKIoverheid CA Overheid

Staat der Nederlanden Overheid CA

b5 33 34 5d 06 f6 45 16 40 3c 00 da 03 18 7d 3b fe f5 91 56

DigiNotar PKIoverheid CA Organisatie - G2

Staat der Nederlanden Organisatie CA - G2

5d e8 3e e8 2a c5 09 0a ea 9d 6a c4 e7 a6 e2 13 f9 46 e1 79

DigiNotar PKIoverheid CA Overheid en Bedrijven

Staat der Nederlanden Overheid CA

40 aa 38 73 1b d1 89 f9 cd b5 b9 dc 35 e2 13 6f 38 77 7a f4

¿Cuál es el alcance de este documento informativo?  
El propósito de este documento informativo es notificar a los clientes que Microsoft ha confirmado al menos un certificado fraudulento emitido por DigiNotar y que se está usando en ataques activos. Microsoft ha publicado una actualización para todas las versiones compatibles de Microsoft Windows que corrige el problema.

¿Qué es la criptografía?  
La criptografía es la ciencia de proteger la información mediante su conversión entre su estado normal y legible (texto no cifrado) y otro en el que el texto se oculta (texto cifrado).

En todas las formas de criptografía, un valor denominado clave se usa conjuntamente con un procedimiento denominado algoritmo de criptografía para transformar el texto no cifrado en texto cifrado. En el tipo de criptografía más conocido, la criptografía de clave secreta, el texto cifrado se transforma en texto cifrado mediante la misma clave. No obstante, en un segundo tipo de criptografía, la criptografía de clave pública, se usa una clave distinta para transformar el texto cifrado en texto no cifrado.

¿Qué es un certificado digital?  
En la criptografía de clave pública, una de las claves, denominada la clave privada, se debe mantener en secreto. La otra clave, denominada la clave pública, está diseñada para compartirla con los demás usuarios. No obstante, debe existir una forma para que el propietario de la clave comunique a los demás usuarios a quién pertenece la clave. Los certificados digitales ofrecen una forma de realizar esta operación. Un certificado digital es un elemento de datos a prueba de modificaciones que empaqueta una clave pública junto con información acerca de ella: de quién es, para qué se puede usar, cuándo expira, etc.

¿Para qué se usan los certificados?  
Los certificados se usan principalmente para comprobar la identidad de una persona o disponible, autenticar un servicio o cifrar archivos. El usuario normalmente no piensa en los certificados. No obstante, es posible que aparezca un mensaje en el que se indica que un certificado ha expirado o no es válido. En estos casos, se deben seguir las instrucciones del mensaje.

¿Qué es una entidad de certificación?  
Las entidades de certificación son las organizaciones que emiten certificados. Establecen y comprueban la autenticidad de las claves públicas que pertenecen a personas o a otras entidades de certificación, y comprueban la identidad de una persona u organización que solicita un certificado.

¿Qué es una lista de certificados de confianza (CTL)?  
Debe existir confianza entre el destinatario de un mensaje firmado y el firmante del mensaje. Un método de establecer esta confianza es a través de un certificado, un documento electrónico que comprueba que las entidades o las personas son quienes declaran ser. Un tercero, que es de confianza de ambas partes, emite el certificado para una entidad. De este modo, cada destinatario de un mensaje firmado decide si el emisor del certificado del firmante es de confianza. CryptoAPI ha implementado una metodología para permitir que los desarrolladores creen aplicaciones que comprueben automáticamente los certificados con una lista predefinida de certificados o raíces de confianza. Esta lista de entidades de confianza (denominadas sujetos) se conoce como una lista de confianza de certificados (CTL). Para obtener más información, vea el artículo de MSDN Comprobación de la confianza de los certificados.

¿Cuál es la causa del problema?  
Microsoft tiene constancia de ataques activos con al menos un certificado digital fraudulento emitido por DigiNotar, una entidad de certificación que se encuentra en el almacén de entidades de certificación raíz de confianza. Un certificado fraudulento se puede usar para suplantar el contenido, llevar a cabo ataques de suplantación de identidad (phishing) o realizar ataques del tipo "Man in the middle" contra todos los usuarios de explorador web, incluidos los usuarios de Internet Explorer. Aunque no se trata de una vulnerabilidad de un producto de Microsoft, este problema afecta a todas las versiones compatibles de Microsoft Windows.

¿Para qué puede utilizar un atacante esta vulnerabilidad?  
Un atacante podría usar estos certificados para suplantar el contenido, llevar a cabo ataques de suplantación de identidad (phishing) o realizar ataques del tipo "Man in the middle" contra todos los usuarios de explorador web, incluidos los usuarios de Internet Explorer.

¿Qué es el ataque del tipo "Man in the middle"?  
Un ataque del tipo "Man in the middle" se produce cuando un atacante reenruta la comunicación entre dos usuarios a través del equipo del atacante sin que lo sepan los dos usuarios que establecen la comunicación. Cada usuario de la comunicación envía el tráfico al atacante y lo recibe del mismo, sin darse cuenta, todo ello pensando que se está comunicando con el usuario de destino.

¿Cuál es el procedimiento para revocar un certificado?  
Existe un procedimiento estándar que debe permitir a una entidad de certificación impedir que los certificados se acepten si se usan. Cada emisor de certificados genera periódicamente una CRL, que enumera todos los certificados que no se deben considerar válidos. Cada certificado debe ofrecer un elemento de datos denominado punto de distribución de CRL (CDP) que indica la ubicación donde se debe obtener la CRL.

Una forma alternativa para que los exploradores web validen la identidad de un certificado digital a mediante el protocolo de estado de certificados en línea (OCSP). OCSP permite la validación interactiva de un certificado mediante la conexión a un respondedor de OCSP, hospedado por la entidad de certificación que firmó el certificado digital. Cada certificado debe ofrecer un puntero a la ubicación del respondedor de OCSP a través de la extensión de acceso a la información de entidad emisora (AIA) en el certificado. Además, la asociación de OCSP permite que el servidor web proporcione una respuesta de validación de OCSP al cliente.

La validación de OCSP está habilitada de forma predeterminada en Internet Explorer 7 y en las versiones posteriores de Internet Explorer en las ediciones compatibles de Windows Vista, Windows Server 2008, Windows 7 y Windows Server 2008 R2. En estos sistemas operativos, si se produce un error en la comprobación de validación de OCSP, el explorador validará el certificado poniéndose en contacto con la ubicación de CRL.

Para obtener más información acerca de la comprobación de revocación de certificados, vea el artículo de TechNet Revocación de certificados y comprobación de estado.

¿Qué es una lista de revocación de certificados (CRL)?  
CRL es una lista firmada digitalmente, emitida por una entidad de certificación que contiene una lista de los certificados emitidos por ella y que posteriormente ha revocado. Por cada certificado revocado individual, la lista incluye el número de serie del certificado, la fecha en que se revocó el certificado y el motivo de revocación. Las aplicaciones pueden realizar una comprobación de CRL para determinar el estado de revocación de un certificado presentado.

¿Qué es un punto de distribución de CRL (CDP)?  
CDP es una extensión de certificado que indica de dónde se puede recuperar una lista de revocación de certificados de una entidad de certificación. Puede contener una o varias direcciones URL HTTP, de archivo o LDAP, o bien no contener ninguna.

¿Qué es el protocolo de estado de certificados en línea (OCSP)?  
OCSP es un protocolo que permite la validación en tiempo real del estado de un certificado. Normalmente, un respondedor de OCSP responde con el estado de revocación basado en la CRL obtenida de la entidad de certificación.

¿Qué va hacer Microsoft para ayudar a resolver este problema?  
Aunque el problema no se debe a un producto de Microsoft, hemos actualizado la lista de confianza de certificados para quitar la confianza en el certificado raíz de DigiNotar. Microsoft seguirá investigando este problema y puede publicar una actualización futura para proteger a los clientes.

¿Cómo sé si se ha producido un error de certificado no válido?  
Cuando Internet Explorer encuentra un certificado no válido, a los usuarios se les muestra una página web en la que se indica: "Existe un problema con el certificado de seguridad de este sitio web". Cuando aparece este mensaje, a los usuarios se les recomienda que cierren la página web y que salgan del sitio.

A los usuarios solo se les presenta este mensaje cuando se determina que el certificado no es válido, por ejemplo, cuando está habilitada la lista de revocación de certificados (CRL) o la validación de Protocolo de estado de certificados en línea (OCSP). La validación de OCSP está habilitada de forma predeterminada en Internet Explorer 7 y en las versiones posteriores de Internet Explorer en las ediciones compatibles de Windows Vista, Windows Server 2008, Windows 7 y Windows Server 2008 R2.

Acciones recomendadas

Para las versiones compatibles de Microsoft Windows

La mayoría de los clientes tienen habilitada la actualización automática y no deben realizar ninguna acción porque esta actualización se descargará e instalará automáticamente. Los clientes que no han habilitado la actualización automática deben buscar las actualizaciones e instalar esta actualización manualmente. Para obtener información sobre las opciones de configuración específicas de la actualización automática, vea el artículo 294871 de Microsoft Knowledge Base.

Para administradores e instalaciones empresariales, o usuarios finales que deseen instalar esta actualización manualmente, Microsoft recomienda que los clientes apliquen la actualización inmediatamente con el software de administración de actualizaciones o busquen las actualizaciones con el servicio Microsoft Update. Para obtener más información acerca de cómo aplicar la actualización, vea el artículo 2607712 de Microsoft Knowledge Base.

Acciones adicionales recomendadas

Proteger su PC

Seguimos recomendando a los clientes que apliquen los consejos de la sección Proteja su PC; a saber: habilitar un firewall, obtener actualizaciones de software e instalar software antivirus. La información completa al respecto puede consultarse en el sitio web Proteja su equipo.

Para obtener más información acerca de la seguridad en Internet, visite Central de seguridad de Microsoft.

Mantener actualizado el software de Microsoft

Los usuarios que ejecutan software de Microsoft deben aplicar las actualizaciones de seguridad más recientes para que sus equipos cuenten con el máximo nivel de protección posible. Si tiene dudas acerca de si su software está actualizado, visite Microsoft Update, explore las actualizaciones disponibles para el equipo e instale las actualizaciones importantes que se le ofrezcan. Si tiene habilitadas y configuradas las actualizaciones automáticas para los productos de Microsoft, las actualizaciones se entregan cuando se publican, pero debe asegurarse de que están instaladas.

Información adicional:

Microsoft Active Protections Program (MAPP)

Para mejorar las protecciones de seguridad de los clientes, Microsoft proporciona información acerca de las vulnerabilidades a los principales proveedores de software de seguridad antes de cada publicación mensual de las actualizaciones de seguridad. De este modo, los proveedores de software de seguridad pueden usar esta información para proporcionar protecciones actualizadas a los clientes mediante su software o dispositivos de seguridad, como, por ejemplo, antivirus, sistemas de detección de intrusiones de red o sistemas de prevención de intrusiones de host. Para determinar si hay disponibles protecciones activas en los proveedores de software de seguridad, visite los sitios web de protecciones activas que proporcionan los asociados, enumeradas en Asociados de Microsoft Active Protections Program (MAPP).

Comentarios

Puede proporcionar comentarios si rellena el formulario de Ayuda y soporte técnico de Microsoft de contacto con el departamento de atención al cliente.

Soporte técnico

Los clientes de Estados Unidos y Canadá pueden recibir soporte técnico del departamento de soporte técnico de seguridad. Para obtener más información acerca de las opciones de asistencia disponibles, visite Ayuda y soporte técnico de Microsoft.

Los clientes internacionales pueden recibir soporte técnico en las subsidiarias de Microsoft de sus países. Para obtener más información acerca de cómo ponerse en contacto con Microsoft en relación con problemas de soporte técnico, visite Soporte técnico internacional.

Microsoft TechNet Security proporciona información adicional acerca de la seguridad de los productos de Microsoft.

Renuncia

La información proporcionada en este documento informativo se suministra "tal cual", sin garantías de ningún tipo. Microsoft renuncia al otorgamiento de toda garantía, tanto expresa como implícita, incluidas las garantías de comerciabilidad e idoneidad para un determinado fin. Ni Microsoft Corporation ni sus proveedores se responsabilizarán en ningún caso de daños directos, indirectos, incidentales, consecuenciales, pérdida de beneficios o daños especiales, aun en el supuesto de que se hubiera informado a Microsoft Corporation o a sus proveedores de la posibilidad de dichos daños. Algunos estados de Estados Unidos no permiten la exclusión o limitación de responsabilidad por daños consecuenciales o incidentales, y, por tanto, la limitación anterior puede no ser aplicable en su caso.

Revisiones

V1.0 (29 de agosto de 2011): Publicación del documento informativo.

V2.0 (29 de agosto de 2011): Se ha revisado para corregir el número de documento informativo erróneo.

V3.0 (6 de septiembre de 2011): Revisado para anunciar la publicación de una actualización que corrige este problema.


Principio de la páginaPrincipio de la página