El gobierno de los Estados Unidos no renov贸 m谩s de 80 certificados TLS debido al cierre


El certificado DigiCert utilizado por el sitio web del Tribunal de Apelaciones de EE. UU. Expir贸 el 5 de enero de 2019 y no se ha renovado. El sitio contiene enlaces al sistema de archivo de documentos y PACER (sistema de acceso p煤blico a registros electr贸nicos judiciales)

Seg煤n un estudio de Netcraft, docenas de sitios del gobierno de EE. UU. Se volvieron inseguros o inaccesibles durante el cierre federal en curso. Entre ellos se encuentran importantes portales de pago y servicios de acceso remoto utilizados por la NASA, el Departamento de Justicia de EE. UU. Y el Tribunal de Apelaciones.

Alrededor de 400,000 empleados federales est谩n actualmente en licencia forzada. Por lo tanto, no es demasiado sorprendente que nadie se haya molestado en renovar m谩s de 80 certificados TLS en sitios gubernamentales en la zona .gov. La situaci贸n se ve agravada por el hecho de que algunos de estos sitios abandonados se volvieron inaccesibles debido a la estricta pol铆tica de seguridad de HSTS que se implement贸 antes del cierre.

Un ejemplo es https://ows2.usdoj.gov , el sitio web del Departamento de Justicia de EE. UU. Su certificado expir贸 una semana antes del cierre. El certificado fue firmado por una autoridad de certificaci贸n de GoDaddy confiable, pero no se ha actualizado desde su vencimiento el 17 de diciembre de 2018.


Todos los subdominios del Departamento de Justicia de EE. UU. Est谩n cubiertos por la pol铆tica de HSTS. Combinado con un certificado TLS caducado, esto actualmente evita que los usuarios ignoren las advertencias e inicien sesi贸n en el sitio.

El dominio usdoj.gov y todos sus subdominios est谩n incluidos en la lista de precarga de HSTS Chromium . Esta es una medida de seguridad razonable que obliga a los navegadores modernos a usar solo protocolos seguros y encriptados al acceder a los sitios web del Ministerio de Justicia. Al mismo tiempo, el acceso se bloquea cuando se descubre un certificado caducado. En estos casos, los navegadores modernos, como Google Chrome y Mozilla Firefox, ocultan intencionalmente una opci贸n avanzada que permitir谩 al usuario omitir la advertencia e ir al sitio.

Reconociendo la situaci贸n lamentable, los expertos de Netcraft creen que a煤n entre la usabilidad y la seguridad, debe elegir el segundo, si no puede obtener ambos. Si los usuarios tuvieran la oportunidad de ignorar tales advertencias, se volver铆an vulnerables a ataques como MiTM, que los certificados TLS est谩n dise帽ados para tratar.

Sin embargo, la pol铆tica correcta de HSTS se configura solo en unos pocos sitios .gov. Aparecen en la lista de precarga de HSTS, y el resto intenta establecer la pol铆tica a trav茅s del encabezado HTTP Strict-Transport-Security. Dicha pol铆tica no se ejecutar谩 con un certificado caducado; es efectiva solo si el usuario ya ha visitado sitios anteriormente.

Por lo tanto, en los sitios m谩s afectados, se mostrar谩 una advertencia de seguridad que el usuario puede omitir, escribe Netcraft: "Esto crea algunos problemas de seguridad, porque es m谩s probable que los usuarios ignoren estas advertencias de seguridad y se vuelvan vulnerables a ataques como MiTM".


Este sitio de la NASA todav铆a usa un certificado caducado, pero el dominio no est谩 en la lista preliminar de HSTS. Por lo tanto, los usuarios pueden ignorar las advertencias del navegador e ir al sitio

Por ejemplo, el dominio https://rockettest.nasa.gov/ no est谩 incluido en la lista de precarga de HSTS, y el certificado expir贸 el 5 de enero de 2019.

Otro ejemplo ilustra el peligro potencial de ignorar las advertencias de seguridad del navegador. El certificado del sitio de Berkeley Lab https://d2l.lbl.gov expir贸 el 8 de enero de 2019 (aunque Berkeley Lab no se vio afectado por el cierre) y a煤n no ha sido reemplazado. Como no existe una pol铆tica eficaz de HSTS, los usuarios pueden ignorar las advertencias del navegador y acceder al formulario de inicio de sesi贸n. En este ejemplo, al hacer clic al lado de la barra de direcciones del navegador se le indicar谩 expl铆citamente al usuario que no deje ninguna informaci贸n confidencial en la p谩gina.

El cierre del gobierno se debi贸 a la obstinada posici贸n de las dos partes en la escena pol铆tica estadounidense. El presidente Donald Trump no quiere comprometerse en el muro con M茅xico, y los dem贸cratas se niegan a aprobar un presupuesto de $ 5.7 mil millones para construir el muro. Si el cierre dura y los empleados federales permanecen de vacaciones, en un futuro cercano a煤n m谩s sitios gubernamentales podr铆an no estar disponibles debido a los certificados TLS vencidos.

Source: https://habr.com/ru/post/es435934/


All Articles