may
16
2008
Chapuza criptográfica en Debian, Ubuntu y derivados
OpenSSL es una implementación de código abierto de, entre otras cosas, el protocolo SSL, la forma más común de proteger sitios web seguros (los que comienzan por https en lugar de http, para que nos entendamos). Esta vulnerabilidad hace que las claves con las que se encriptan los datos enviados a esos sitios (y muchas otras cosas, como conexiones VPN) sean fácilmente averiguables en menos de un par de horas. Además, esto no afecta sólo a las claves en uso, sino también a las claves usadas para firmar, a su vez, otras claves, con lo que la vulnerabilidad podría, en potencia, permitir a alguien generar claves fraudulentas que podrían aparentar ser perfectamente válidas, lo que sería muy útil para, por ejemplo, ataques de phishing (aunque se ha confirmado que esto no es un riesgo especialmente grande). Me surgen varias preguntas al respecto: ¿sobre qué base dijeron los desarrolladores de OpenSSL que esa línea de código era “innecesaria”? ¿Qué pruebas hicieron para confirmarlo? Si nadie en Debian (ni en Ubuntu, ni un Kubuntu, ni…) revisó el código durante un año y medio, ¿es realmente ventajoso que se trate de código abierto? La falta de exploits de esta vulnerabilidad, ¿se debe sólo a la poca atención que los hackers prestan a Linux? ¿Cómo de habituales son estos errores? ¿Qué pasará cuando más y más usuarios se suban al carro de Linux y los hackers comiencen a prestarle atención? Y, finalmente, ¿cuánta repercusión habría tenido este asunto si la chapuza la hubieran hecho en Redmond? Información completa, en el foro de seguridad de Ubuntu. Imagen encontrada en Metasploit, sobre un original de xkcd, con licencia by-nc. Haga un comentarioLa mayor parte de los comentarios deben ser aprobados por Manuel Delgado (o sea, yo) para que aparezcan aquí publicados. En función de lo ocupado que esté, esa aprobación puede ocurrir entre 5 minutos y 5 días desde que escribas tu comentario, así que sé paciente, por favor.
|
Últimos artículosNube de etiquetasapple blogs burocracia cambio canon digital CDL Centro Democrático Liberal chapuzas conferencias crisis datos personales derechos derechos de autor economía elecciones El País empresas España Estados Unidos Evaluaciones gestión del conocimiento gestión de proyectos gestión documental Gestión empresarial Google humor impuestos Informática información innovación Internet justicia leyes liberalismo libertad Libros literatura Música Manuel Delgado metodologías Microsoft negocios Oracle Oracle UCM Partido Popular periodismo Política pp privacidad PSOE seguridad SGAE software tecnología teléfonos móviles televisión terrorismo viajes Web 2.0 zapatero Recomendaciones al azarHistórico de artículosVínculos recomendadosAnclaos | Antonio Andújar | Antonio España | Centro Democrático Liberal | Desde el Exilio | Desde la Concha | Doce Doce | El blog de Luis Margol | El Joven Centrista | In partibus infidelium | Javier Capitán | Lumen Dei | Malaprensa | Mensa España | Ningunterra | Proyecto Seléucida | Schneier on Security | Siracusa 2.0 | Sobre la Línea | Spanish Pundit | The Dilbert Blog | Wonkapistas | Fuentes compartidas en Google Reader
|
RSS Artículos
