Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 711

Lucky 13

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Lucky 13?

Lucky 13Ataque de temporizacion de 2013 (AlFardan y Paterson) sobre TLS-CBC con MAC-then-encrypt que actua como oraculo de padding para recuperar texto plano.


Lucky 13 (CVE-2013-0169) fue divulgado en febrero de 2013 por Nadhem AlFardan y Kenny Paterson del Information Security Group de Royal Holloway, Universidad de Londres. Es una variante por canal temporal del ataque de oraculo de padding de Serge Vaudenay (2002) y afecta a todas las suites CBC de SSL 3.0 y TLS 1.0–1.2 (y DTLS), que usan MAC-then-encrypt con HMAC.

El 13 hace referencia a los bytes constantes de cabecera TLS y numero de secuencia que cubre el MAC. Como HMAC-SHA1 procesa los datos en bloques de 64 bytes, el numero de llamadas a la funcion de compresion —y por tanto el tiempo de verificacion— depende de cuantos bytes de padding contiene el registro. Un atacante man-in-the-middle que inyecta ciphertexts falsificados mide esas diferencias de sub-microsegundos en muchos intentos para saber si el texto plano supuesto genero un padding valido, reconstruyendo byte a byte como en BEAST o POODLE. Los resultados originales recuperaron el texto plano completo en DTLS y bytes parciales en TLS, demostrado sobre OpenSSL y GnuTLS.

Las contramedidas de tiempo constante —calcular siempre un numero fijo de bloques HMAC— llegaron en OpenSSL 1.0.1d, GnuTLS y NSS. La solucion duradera es abandonar CBC por suites AEAD como AES-GCM y ChaCha20-Poly1305, obligatorias en TLS 1.3.

flowchart TD
  A[MITM inyecta un registro TLS-CBC falsificado] --> B[El servidor descifra y quita el padding]
  B --> C{Longitud del padding}
  C -->|mas padding| D[Menos bloques HMAC-SHA1 - mas rapido]
  C -->|menos padding| E[Mas bloques HMAC - mas lento]
  D --> F[El atacante mide el tiempo de verificacion del MAC]
  E --> F
  F --> G[Estadistica sobre millones de intentos]
  G --> H[El oraculo de padding recupera un byte de texto plano]

Ejemplos

  1. 01

    Recuperar bytes de texto plano de una sesion TLS-CBC con millones de registros falsificados.

  2. 02

    Explotar implementaciones DTLS donde la retransmision permite mas mediciones.

Preguntas frecuentes

¿Qué es Lucky 13?

Ataque de temporizacion de 2013 (AlFardan y Paterson) sobre TLS-CBC con MAC-then-encrypt que actua como oraculo de padding para recuperar texto plano. Pertenece a la categoría de Ataques y amenazas en ciberseguridad.

¿Qué significa Lucky 13?

Ataque de temporizacion de 2013 (AlFardan y Paterson) sobre TLS-CBC con MAC-then-encrypt que actua como oraculo de padding para recuperar texto plano.

¿Cómo defenderse de Lucky 13?

Las defensas contra Lucky 13 combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Lucky 13?

Nombres alternativos comunes: Lucky Thirteen.

Términos relacionados