Microsoft tiene constancia de una investigación que se publicó en un congreso de seguridad en la que se demuestra un ataque con éxito contra los certificados digitales X.509 firmados con el algoritmo de hash MD5. Este método de ataque permitiría que un atacante generara certificados digitales adicionales con diferente contenido que tuvieran la misma firma digital que el certificado original. El algoritmo MD5 había presentado anteriormente una vulnerabilidad, pero todavía no se había demostrado un ataque práctico.
Esta nueva divulgación no aumenta considerablemente el riesgo para los clientes, ya que los investigadores no han publicado la base criptográfica del ataque y éste no se puede repetir sin esta información. Microsoft no tiene constancia de ningún ataque efectivo que use este problema y está trabajando activamente con las entidades emisoras de certificados para garantizar que conocen esta nueva investigación y les recomienda migrar al algoritmo de firma SHA-1 más reciente.
Microsoft, aunque no trata de una vulnerabilidad de un producto suyo, está supervisando activamente la situación y ha colaborado con las entidades emisoras de certificados afectadas para mantener informados a los clientes y proporcionar la orientación de cliente que sea necesaria.
Factores atenuantes:
| • | Microsoft no tiene constancia de ataques específicos contra MD5, por lo que los certificados emitidos anteriormente que se firmaron con MD5 no están afectados y no es necesario revocarlos. Este problema sólo afecta a los certificados que se han firmado con MD5 después de la publicación del método de ataque. |
| • | La mayoría de las entidades emisoras de certificados raíz ya no usan MD5 para firmar los certificados, sino que han migrado al algoritmo SHA-1 más seguro. Los clientes deben ponerse en contacto con su entidad emisora de certificados para obtener orientación. |
| • | Al visitar los sitios web que usan certificados de validación extendida (EV), en los exploradores más modernos se muestra una barra de direcciones verde. Estos certificados siempre están firmados con SHA-1 y, como tales, no están afectados por esta investigación de la que se ha informado recientemente. |
Recursos:
| • | Blog de Seguridad Microsoft Latinoamérica: http://blogs.technet.com/seguridad/. |
| • | Puede proporcionar comentarios si rellena el formulario en Ayuda y soporte técnico de Microsoft: Póngase en contacto con nosotros. |
| • | Los clientes de Estados Unidos y Canadá pueden recibir soporte técnico de los Servicios de soporte técnico de Microsoft. Para obtener más información acerca de las opciones de asistencia disponibles, visite Ayuda y soporte técnico de Microsoft. |
| • | Los clientes internacionales pueden recibir soporte técnico en las subsidiarias de Microsoft de sus países. Para obtener más información acerca de cómo ponerse en contacto con Microsoft en relación con problemas de soporte técnico, visite Soporte técnico internacional. |
| • | Microsoft TechNet Security proporciona información adicional acerca de la seguridad de los productos de Microsoft. |
Renuncia:
La información proporcionada en este documento informativo se suministra "tal cual", sin garantía de ningún tipo. Microsoft renuncia al otorgamiento de toda garantía, tanto expresa como implícita, incluidas las garantías de comerciabilidad e idoneidad para un determinado fin. Ni Microsoft Corporation ni sus proveedores se responsabilizarán en ningún caso de daños directos, indirectos, incidentales, consecuenciales, pérdida de beneficios o daños especiales, aun en el supuesto de que se hubiera informado a Microsoft Corporation o a sus proveedores de la posibilidad de dichos daños. Algunos estados de Estados Unidos no permiten la exclusión o limitación de responsabilidad por daños consecuenciales o incidentales, y, por tanto, la limitación anterior puede no ser aplicable en su caso.
Revisiones:
| • | 30 de diciembre de 2008: Documento informativo publicado |