Jump to content

Firefox eliminara java para evitar el exploit BEAST (Browser Exploit Against SSL/TLS)


Alejo

Publicaciones recomendadas

Así de mal deben estar viendo la situación en Mozilla para llegar a plantearse tal situación y es que desde la compañía ven en estos momentos que el bloqueo y eliminación sería la única forma de frustrar un posible ataque que descifre el tráfico protegido por SSL.

 

Para aquellos que aún no hayan oído hablar de Beast les explico. La historia comenzó el pasado fin de semana en la conferencia de seguridad Ekoparty, momento en el que dos investigadores, Thai Duong y Julian Rizzo, aseguraron haber conseguido romper el cifrado SSL/TLS que se utiliza para garantizar la seguridad de los datos que se intercambian entre el servidor y el navegador, es decir, los que garantizan la privacidad.

 

Bajo el nombre de Beast (Browser Exploit Against SSL/TLS) se escondía un código JavaScript que funcionaba como sniffer y descifraba las cookies con credenciales de los usuarios para acceder a las cuentas y por lo tanto atacaba a la confidencialidad del protocolo. La demostración en la conferencia, consiguiendo recuperar una cookie de autenticación utilizada para acceder a una cuenta cifrada de un usuario en PayPal, alertó a todos los proveedores de navegadores, quienes desde entonces trabajan a contrarreloj para añadir parches.

 

El principal problema que se están encontrando es que muchos de los parches que se presentan son incompatibles con aplicaciones SSL actuales, por lo que llegamos al día de hoy y al anuncio de Mozilla de tomar esta medida drástica. Ayer miércoles fue Jonathan Nightingale de Firefox el que lo explicaba para The Registrer:

 

Sí, suena duro. Matar Java significa desactivar muchas funcionalidades del usuario como el chat de Facebook u otras tantas aplicaciones basadas en Java dentro de las empresas. Actualmente ya existía un mecanismo de bloqueo de Java que permitía a los usuarios volver a activar el plugin desde el administrador de addons, pero aún con él seguiría habiendo una gran cantidad de usuarios que podrían estar expuestos a la debilidad de Java

 

Chrome se actualizó la semana pasada nada más saber del exploit con un parche que ha mostrado varias incompatibilidades en algunos sitios web. Por su parte Microsoft se encuentra trabajando en un parche que palie el posible ataque.

 

Firefox300x284-1.jpg

 

Sea como fuere, si Firefox decide finalmente dejar de trabajar con Java causaría una gran variedad de problemas en la web bastante graves. Primero para los usuarios, y en segundo lugar para todo el entramado de trabajo de las empresas y compañías que funcionan con Java en el navegador. La palabras a última hora de Nightingale no dejan lugar a dudas sobre el drástico planteamiento:

 

Sea cual sea la decisión que tomemos ahora, realmente espero que Oracle reciba una actualización propia. Es la única manera que habrá de mantener a los usuarios afirmativamente a salvo

 

 

Enlace al comentario
Compartir en otros sitios web

Crear una cuenta o conéctate para comentar

Tienes que ser miembro para dejar un comentario

Crear una cuenta

Regístrese para obtener una cuenta nueva en nuestra comunidad. ¡Es fácil!

Registrar una nueva cuenta

Conectar

¿Ya tienes una cuenta? Conéctate aquí.

Conectar ahora
×
×
  • Crear nuevo...