SlideShare a Scribd company logo
1 of 1
Vulnerabilidade crítica em OpenSSL coloca comunicações
ditas seguras em risco
A Symantecestárecomendandoautilizaçãodaversãomaisrecente dapopularimplementaçãode
códigoabertodos protocolosSSL/TLSemfunçãode uma nova vulnerabilidadecríticaemOpenSSL,que
poderiapermitirainterceptaçãode comunicaçõesseguraspor invasorescapazesde “enganar”um
computador-alvo,paraque ele aceitasseumcertificadodigital bogus comoválido.Istofacilitaria
ataquesdo tipo man-in-the-middle(MITM,do português“Homemno Meio”),nosquais invasores
poderiam“escutar”conexõescomserviçosseguros, comobancosoue-mails.
A grande proporçãodesse riscose deve ao fatode o OpenSSLseruma das implementaçõesmais
amplamente usadasdosprotocolosde criptografiaSSLe TLS. O Software Open-source(CódigoAberto) é
facilmente encontrado emdispositivos conectadosàInternet,oque abrange doisterçosde todosos
servidores web.
A novaVulnerabilidade de Falsificaçãode Certificado de CadeiasAlternativas (AlternativeChains
Certificate ForgetyVulnerability) játemuma atualizaçãode segurançaemitidapeloprojeto OpenSSL.A
vulnerabilidade se refere aoprocessode verificaçãodocertificadode OpenSSL,cujoscertificados são
emitidosemcadeias,osquaisse deslocamapartirda autoridade de certificadoraiz(CA) atravésde uma
série de CAsintermediáriasaté acertificaçãode usuáriofinal,conhecidocomocertificado leaf
(secundário).
Esta vulnerabilidade afetaasversõesOpenSSL 1.0.2c,1.0.2b, 1.0.1n, e 1.0.1o. Usuáriosde versões
1.0.2b e 1.0.2c sãoaconselhadosafazero upgradeimediatopara1.0.2d.Usuários dasversões 1.0.1n e
1.0.1o são aconselhadosafazero upgradeimediatopara1.0.1p.
Importante
 Esta é uma vulnerabilidadeemOpenSSLe nãoumafalhacom SSL/TLS ou certificadosemitidos
pelaSymantec.
 Todo usuáriode OpenSSL1.0.1 a 1.0.2 deveráatualizarparaa versãomaisrecente dosoftware
o maisrápidopossível.Usuáriosdasversões 1.0.0 e 0.9.8 não são afetadosporeste problema.
 Atenção:muitosoutrospacotesde software usamOpenSSLe aquelesque ofazemdeverão ser
atualizados,jáque ovendedorincorporaaversãoatualizadadoOpenSSLaosseusprodutos.
As FerramentasVerificadorasde CertificadoSSLda Symantec(SSLToolsCertificate Checker) verificarão
se um website estávulnerável apotencial exploração.Épossível acessaro Verificadorde Certificadono
seguinte endereço:https://ssltools.websecurity.symantec.com/checker/
Leiamaisdetalhessobre otemano Blog Post da Symantece,caso queiramarcar umentrevistacomum
especialistadaempresa,porfavor,entre emcontato.

More Related Content

Viewers also liked

Mapa almacenamiento rtemoto
Mapa almacenamiento rtemotoMapa almacenamiento rtemoto
Mapa almacenamiento rtemotomildredmorantes
 
O papel das agências de comunicação
O papel das agências de comunicaçãoO papel das agências de comunicação
O papel das agências de comunicaçãoLLYC
 
TopX - Proposta Projetos
TopX - Proposta ProjetosTopX - Proposta Projetos
TopX - Proposta Projetostopxhg
 
Dxn colombia equipo alfa
Dxn colombia equipo alfaDxn colombia equipo alfa
Dxn colombia equipo alfaCesar Coronel
 
Trabajo practico.pptx introduccion a la informatica
Trabajo practico.pptx  introduccion a la informaticaTrabajo practico.pptx  introduccion a la informatica
Trabajo practico.pptx introduccion a la informaticaJose Luis Alpire
 
PROFESSOR ANTÔNIO MARTINS, SECRETÁRIO MUNICIPAL DE EDUCAÇÃO DE QUIXADÁ, PROMO...
PROFESSOR ANTÔNIO MARTINS, SECRETÁRIO MUNICIPAL DE EDUCAÇÃO DE QUIXADÁ, PROMO...PROFESSOR ANTÔNIO MARTINS, SECRETÁRIO MUNICIPAL DE EDUCAÇÃO DE QUIXADÁ, PROMO...
PROFESSOR ANTÔNIO MARTINS, SECRETÁRIO MUNICIPAL DE EDUCAÇÃO DE QUIXADÁ, PROMO...Prof. Antônio Martins de Almeida Filho
 
A caminho dez jan 2013 2
A caminho dez jan 2013 2A caminho dez jan 2013 2
A caminho dez jan 2013 2gerardofreitas
 
Teste2 (1)
Teste2 (1)Teste2 (1)
Teste2 (1)7f14_15
 
Pt7cdr teste5
Pt7cdr teste5Pt7cdr teste5
Pt7cdr teste57f14_15
 
Pt7cdr solucoes testes
Pt7cdr solucoes testesPt7cdr solucoes testes
Pt7cdr solucoes testes7f14_15
 

Viewers also liked (13)

A heráldica no Brasil
A heráldica no BrasilA heráldica no Brasil
A heráldica no Brasil
 
Mapa almacenamiento rtemoto
Mapa almacenamiento rtemotoMapa almacenamiento rtemoto
Mapa almacenamiento rtemoto
 
O papel das agências de comunicação
O papel das agências de comunicaçãoO papel das agências de comunicação
O papel das agências de comunicação
 
Estrutura ação fl
Estrutura ação flEstrutura ação fl
Estrutura ação fl
 
TopX - Proposta Projetos
TopX - Proposta ProjetosTopX - Proposta Projetos
TopX - Proposta Projetos
 
Dinâmica
DinâmicaDinâmica
Dinâmica
 
Dxn colombia equipo alfa
Dxn colombia equipo alfaDxn colombia equipo alfa
Dxn colombia equipo alfa
 
Trabajo practico.pptx introduccion a la informatica
Trabajo practico.pptx  introduccion a la informaticaTrabajo practico.pptx  introduccion a la informatica
Trabajo practico.pptx introduccion a la informatica
 
PROFESSOR ANTÔNIO MARTINS, SECRETÁRIO MUNICIPAL DE EDUCAÇÃO DE QUIXADÁ, PROMO...
PROFESSOR ANTÔNIO MARTINS, SECRETÁRIO MUNICIPAL DE EDUCAÇÃO DE QUIXADÁ, PROMO...PROFESSOR ANTÔNIO MARTINS, SECRETÁRIO MUNICIPAL DE EDUCAÇÃO DE QUIXADÁ, PROMO...
PROFESSOR ANTÔNIO MARTINS, SECRETÁRIO MUNICIPAL DE EDUCAÇÃO DE QUIXADÁ, PROMO...
 
A caminho dez jan 2013 2
A caminho dez jan 2013 2A caminho dez jan 2013 2
A caminho dez jan 2013 2
 
Teste2 (1)
Teste2 (1)Teste2 (1)
Teste2 (1)
 
Pt7cdr teste5
Pt7cdr teste5Pt7cdr teste5
Pt7cdr teste5
 
Pt7cdr solucoes testes
Pt7cdr solucoes testesPt7cdr solucoes testes
Pt7cdr solucoes testes
 

More from Symantec Brasil

Symantec -Executive Report - edicao 1
Symantec -Executive Report - edicao 1Symantec -Executive Report - edicao 1
Symantec -Executive Report - edicao 1Symantec Brasil
 
A Symantec Fornece Solução Automatizada para Proteção contra o Comprometiment...
A Symantec Fornece Solução Automatizada para Proteção contra o Comprometiment...A Symantec Fornece Solução Automatizada para Proteção contra o Comprometiment...
A Symantec Fornece Solução Automatizada para Proteção contra o Comprometiment...Symantec Brasil
 
Por dentro da la transformación - Entrevista Sheila Jordan (BR)
Por dentro da la transformación - Entrevista Sheila Jordan (BR)Por dentro da la transformación - Entrevista Sheila Jordan (BR)
Por dentro da la transformación - Entrevista Sheila Jordan (BR)Symantec Brasil
 
Por dentro da transformação - Entrevista Sheila Jordan (BR)
Por dentro da transformação - Entrevista Sheila Jordan (BR)Por dentro da transformação - Entrevista Sheila Jordan (BR)
Por dentro da transformação - Entrevista Sheila Jordan (BR)Symantec Brasil
 
Be Aware - Eu sou o próximo alvo?
Be Aware - Eu sou o próximo alvo?Be Aware - Eu sou o próximo alvo?
Be Aware - Eu sou o próximo alvo?Symantec Brasil
 
Como garantir um maior nívelde proteção de dados
Como garantir um maior nívelde proteção de dadosComo garantir um maior nívelde proteção de dados
Como garantir um maior nívelde proteção de dadosSymantec Brasil
 
Segurança da Informação na era do IoT: conectividade, e ameaças, por todos os...
Segurança da Informação na era do IoT: conectividade, e ameaças, por todos os...Segurança da Informação na era do IoT: conectividade, e ameaças, por todos os...
Segurança da Informação na era do IoT: conectividade, e ameaças, por todos os...Symantec Brasil
 
Be Aware Webinar Symantec - O que há de novo? Data Loss Prevention 14.5
Be Aware Webinar Symantec - O que há de novo? Data Loss Prevention 14.5Be Aware Webinar Symantec - O que há de novo? Data Loss Prevention 14.5
Be Aware Webinar Symantec - O que há de novo? Data Loss Prevention 14.5Symantec Brasil
 
Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...
Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...
Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...Symantec Brasil
 
Be Aware Webinar Symantec - Reduza as vulnerabilidades do seu ambiente de TI
Be Aware Webinar Symantec - Reduza as vulnerabilidades do seu ambiente de TIBe Aware Webinar Symantec - Reduza as vulnerabilidades do seu ambiente de TI
Be Aware Webinar Symantec - Reduza as vulnerabilidades do seu ambiente de TISymantec Brasil
 
Be Aware Webinar Symantec - Relatório de Ameaças à Segurança na Internet de 2...
Be Aware Webinar Symantec - Relatório de Ameaças à Segurança na Internet de 2...Be Aware Webinar Symantec - Relatório de Ameaças à Segurança na Internet de 2...
Be Aware Webinar Symantec - Relatório de Ameaças à Segurança na Internet de 2...Symantec Brasil
 
Be Aware Webinar - Criptografia, uma forma simples de proteger seus dados pes...
Be Aware Webinar - Criptografia, uma forma simples de proteger seus dados pes...Be Aware Webinar - Criptografia, uma forma simples de proteger seus dados pes...
Be Aware Webinar - Criptografia, uma forma simples de proteger seus dados pes...Symantec Brasil
 
Be Aware Webinar Symantec - O que devo considerar com o suporte de pós vendas...
Be Aware Webinar Symantec - O que devo considerar com o suporte de pós vendas...Be Aware Webinar Symantec - O que devo considerar com o suporte de pós vendas...
Be Aware Webinar Symantec - O que devo considerar com o suporte de pós vendas...Symantec Brasil
 
Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...
Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...
Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...Symantec Brasil
 
Be Aware Webinar - Malwares Multiplataformas
Be Aware Webinar - Malwares MultiplataformasBe Aware Webinar - Malwares Multiplataformas
Be Aware Webinar - Malwares MultiplataformasSymantec Brasil
 
A Abordagem Symantec para Derrotar Ameaças Avançadas
A Abordagem Symantec para Derrotar Ameaças AvançadasA Abordagem Symantec para Derrotar Ameaças Avançadas
A Abordagem Symantec para Derrotar Ameaças AvançadasSymantec Brasil
 
Symantec Advanced Threat Protection: Symantec Cynic
Symantec Advanced Threat Protection: Symantec CynicSymantec Advanced Threat Protection: Symantec Cynic
Symantec Advanced Threat Protection: Symantec CynicSymantec Brasil
 
Ameaças Persistentes Avançadas: Passando da Detecção para a Prevenção e Resposta
Ameaças Persistentes Avançadas: Passando da Detecção para a Prevenção e RespostaAmeaças Persistentes Avançadas: Passando da Detecção para a Prevenção e Resposta
Ameaças Persistentes Avançadas: Passando da Detecção para a Prevenção e RespostaSymantec Brasil
 

More from Symantec Brasil (20)

Symantec -Executive Report - edicao 1
Symantec -Executive Report - edicao 1Symantec -Executive Report - edicao 1
Symantec -Executive Report - edicao 1
 
A Symantec Fornece Solução Automatizada para Proteção contra o Comprometiment...
A Symantec Fornece Solução Automatizada para Proteção contra o Comprometiment...A Symantec Fornece Solução Automatizada para Proteção contra o Comprometiment...
A Symantec Fornece Solução Automatizada para Proteção contra o Comprometiment...
 
Por dentro da la transformación - Entrevista Sheila Jordan (BR)
Por dentro da la transformación - Entrevista Sheila Jordan (BR)Por dentro da la transformación - Entrevista Sheila Jordan (BR)
Por dentro da la transformación - Entrevista Sheila Jordan (BR)
 
Por dentro da transformação - Entrevista Sheila Jordan (BR)
Por dentro da transformação - Entrevista Sheila Jordan (BR)Por dentro da transformação - Entrevista Sheila Jordan (BR)
Por dentro da transformação - Entrevista Sheila Jordan (BR)
 
Be Aware - Eu sou o próximo alvo?
Be Aware - Eu sou o próximo alvo?Be Aware - Eu sou o próximo alvo?
Be Aware - Eu sou o próximo alvo?
 
Ameaças de Junho 2016
Ameaças de Junho 2016 Ameaças de Junho 2016
Ameaças de Junho 2016
 
Como garantir um maior nívelde proteção de dados
Como garantir um maior nívelde proteção de dadosComo garantir um maior nívelde proteção de dados
Como garantir um maior nívelde proteção de dados
 
Customer Super Care
Customer Super CareCustomer Super Care
Customer Super Care
 
Segurança da Informação na era do IoT: conectividade, e ameaças, por todos os...
Segurança da Informação na era do IoT: conectividade, e ameaças, por todos os...Segurança da Informação na era do IoT: conectividade, e ameaças, por todos os...
Segurança da Informação na era do IoT: conectividade, e ameaças, por todos os...
 
Be Aware Webinar Symantec - O que há de novo? Data Loss Prevention 14.5
Be Aware Webinar Symantec - O que há de novo? Data Loss Prevention 14.5Be Aware Webinar Symantec - O que há de novo? Data Loss Prevention 14.5
Be Aware Webinar Symantec - O que há de novo? Data Loss Prevention 14.5
 
Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...
Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...
Be Aware Webinar Symantec - Spear-phishing: Seus usuários estão preparados pa...
 
Be Aware Webinar Symantec - Reduza as vulnerabilidades do seu ambiente de TI
Be Aware Webinar Symantec - Reduza as vulnerabilidades do seu ambiente de TIBe Aware Webinar Symantec - Reduza as vulnerabilidades do seu ambiente de TI
Be Aware Webinar Symantec - Reduza as vulnerabilidades do seu ambiente de TI
 
Be Aware Webinar Symantec - Relatório de Ameaças à Segurança na Internet de 2...
Be Aware Webinar Symantec - Relatório de Ameaças à Segurança na Internet de 2...Be Aware Webinar Symantec - Relatório de Ameaças à Segurança na Internet de 2...
Be Aware Webinar Symantec - Relatório de Ameaças à Segurança na Internet de 2...
 
Be Aware Webinar - Criptografia, uma forma simples de proteger seus dados pes...
Be Aware Webinar - Criptografia, uma forma simples de proteger seus dados pes...Be Aware Webinar - Criptografia, uma forma simples de proteger seus dados pes...
Be Aware Webinar - Criptografia, uma forma simples de proteger seus dados pes...
 
Be Aware Webinar Symantec - O que devo considerar com o suporte de pós vendas...
Be Aware Webinar Symantec - O que devo considerar com o suporte de pós vendas...Be Aware Webinar Symantec - O que devo considerar com o suporte de pós vendas...
Be Aware Webinar Symantec - O que devo considerar com o suporte de pós vendas...
 
Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...
Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...
Be Aware Webinar - Segurança de email: Ameaças, SPAM e Sequestros, uma máquin...
 
Be Aware Webinar - Malwares Multiplataformas
Be Aware Webinar - Malwares MultiplataformasBe Aware Webinar - Malwares Multiplataformas
Be Aware Webinar - Malwares Multiplataformas
 
A Abordagem Symantec para Derrotar Ameaças Avançadas
A Abordagem Symantec para Derrotar Ameaças AvançadasA Abordagem Symantec para Derrotar Ameaças Avançadas
A Abordagem Symantec para Derrotar Ameaças Avançadas
 
Symantec Advanced Threat Protection: Symantec Cynic
Symantec Advanced Threat Protection: Symantec CynicSymantec Advanced Threat Protection: Symantec Cynic
Symantec Advanced Threat Protection: Symantec Cynic
 
Ameaças Persistentes Avançadas: Passando da Detecção para a Prevenção e Resposta
Ameaças Persistentes Avançadas: Passando da Detecção para a Prevenção e RespostaAmeaças Persistentes Avançadas: Passando da Detecção para a Prevenção e Resposta
Ameaças Persistentes Avançadas: Passando da Detecção para a Prevenção e Resposta
 

Vulnerabilidade crítica em OpenSSL coloca comunicações ditas seguras em risco

  • 1. Vulnerabilidade crítica em OpenSSL coloca comunicações ditas seguras em risco A Symantecestárecomendandoautilizaçãodaversãomaisrecente dapopularimplementaçãode códigoabertodos protocolosSSL/TLSemfunçãode uma nova vulnerabilidadecríticaemOpenSSL,que poderiapermitirainterceptaçãode comunicaçõesseguraspor invasorescapazesde “enganar”um computador-alvo,paraque ele aceitasseumcertificadodigital bogus comoválido.Istofacilitaria ataquesdo tipo man-in-the-middle(MITM,do português“Homemno Meio”),nosquais invasores poderiam“escutar”conexõescomserviçosseguros, comobancosoue-mails. A grande proporçãodesse riscose deve ao fatode o OpenSSLseruma das implementaçõesmais amplamente usadasdosprotocolosde criptografiaSSLe TLS. O Software Open-source(CódigoAberto) é facilmente encontrado emdispositivos conectadosàInternet,oque abrange doisterçosde todosos servidores web. A novaVulnerabilidade de Falsificaçãode Certificado de CadeiasAlternativas (AlternativeChains Certificate ForgetyVulnerability) játemuma atualizaçãode segurançaemitidapeloprojeto OpenSSL.A vulnerabilidade se refere aoprocessode verificaçãodocertificadode OpenSSL,cujoscertificados são emitidosemcadeias,osquaisse deslocamapartirda autoridade de certificadoraiz(CA) atravésde uma série de CAsintermediáriasaté acertificaçãode usuáriofinal,conhecidocomocertificado leaf (secundário). Esta vulnerabilidade afetaasversõesOpenSSL 1.0.2c,1.0.2b, 1.0.1n, e 1.0.1o. Usuáriosde versões 1.0.2b e 1.0.2c sãoaconselhadosafazero upgradeimediatopara1.0.2d.Usuários dasversões 1.0.1n e 1.0.1o são aconselhadosafazero upgradeimediatopara1.0.1p. Importante  Esta é uma vulnerabilidadeemOpenSSLe nãoumafalhacom SSL/TLS ou certificadosemitidos pelaSymantec.  Todo usuáriode OpenSSL1.0.1 a 1.0.2 deveráatualizarparaa versãomaisrecente dosoftware o maisrápidopossível.Usuáriosdasversões 1.0.0 e 0.9.8 não são afetadosporeste problema.  Atenção:muitosoutrospacotesde software usamOpenSSLe aquelesque ofazemdeverão ser atualizados,jáque ovendedorincorporaaversãoatualizadadoOpenSSLaosseusprodutos. As FerramentasVerificadorasde CertificadoSSLda Symantec(SSLToolsCertificate Checker) verificarão se um website estávulnerável apotencial exploração.Épossível acessaro Verificadorde Certificadono seguinte endereço:https://ssltools.websecurity.symantec.com/checker/ Leiamaisdetalhessobre otemano Blog Post da Symantece,caso queiramarcar umentrevistacomum especialistadaempresa,porfavor,entre emcontato.