viagra onlineviagraviagra storiesviagra light switchviagra mexicoviagra vs cialis priceviagra professionalviagra resultsviagra pfizerviagra last longerviagra nitroglycerinviagra premature ejaculationviagra tipsviagra expiration dateviagra zoloft interactionviagra headquartersviagra alternativeviagra in womenviagra triangleviagra without edviagra heart attackviagra or cialisviagra 25mg side effectsviagra off patentviagra vs levitra vs cialisviagra manufacturerviagra questionnaireviagra super activeviagra expirationviagra questions and answersviagra usage tipsviagra kaiser permanenteviagra use in womenviagra dangersviagra gumviagra timeviagra contraindicationsviagra to last longerviagra for pulmonary hypertensionviagra kullanimiviagra jokesviagra online prescriptionviagra videoviagra jet lagviagra headacheviagra songviagra makes a romantic relationshipviagra online canadaviagra use in young menviagra voucherviagra red faceviagra patent expirationviagra and foodviagra costviagra knock offsviagra next day deliveryviagra empty stomachviagra theme songviagra zonder voorschriftviagra zoloftviagra with dapoxetineviagra erectionviagra quadriplegicsviagra and alcoholviagra vs. birth controlviagra naturalviagra going genericviagra triangle restaurantsviagra gold 800mg reviewsviagra dosageviagra young menviagra nitric oxideviagra with alcoholviagra vs genericviagra juicingviagra side effects alcoholviagra fallsviagra commercial songviagra joke labelsviagra definitionviagra effectsviagra jetviagra under tongueviagra los angelesviagra high blood pressureviagra commercialviagra pillsviagra kenyaviagra and nitratesviagra lawsuitviagra kidsviagra prescriptionviagra adviagra vs cialisviagra overnightviagra soft tabsviagra buy onlineviagra generic onlineviagra joint painviagra young adultsviagra 100mg priceviagra how does it workviagra kick in timeviagra and cialis togetherviagra best priceviagra yahooviagra vasodilatorviagra release dateviagra like drugsviagra jingleviagra retail priceviagra in canadaviagra forumviagra cialisviagra movieviagra instructionsviagra maximum doseviagra original useviagra shelf lifeviagra ukviagra doesn't workviagra useviagra genericviagra over the counterviagra versus cialisviagra generic dateviagra super forceviagra lastviagra and blood pressureviagra low blood pressure

Hardcore Gamer

Un fallo en una distribución de Linux pone en peligro millones de máquinas en Interne

Escrito el 29, f, 2008 – 6:30 pm | por nebur |
Un error ha originado que, desde septiembre de 2006, las claves de cifrado generadas con la distribución de GNU/Linux Debian se puedan romper fácilmente. Esto deja millones de máquinas abiertas a los intrusos e inutiliza certificados usados en el comercio y la banca electrónicos. El normalmente cauto SANS Internet Storm Center lo ha calificado de "muy, muy, muy serio y escalofriante".

Debian es el sistema operativo libre más popular entre los administradores de sistemas. Está hecho totalmente por voluntarios. Hace dos años, al querer solucionar un problema y debido a un malentendido, uno de ellos borró una línea de código del paquete de herramientas OpenSSL del sistema. OpenSSL sirve para generar las claves de cifrado con que se hacen operaciones seguras en Internet.

La línea borrada afectaba a la aleatoriedad de las claves, necesaria para que sean fuertes. Esta quedó tan reducida que hacía muy fácil romperlas y atacar cualquier operación realizada con ellas. Por ejemplo, se podría alterar el certificado de un banco o una tienda, crear una web falsa y hacer creer a los visitantes que están en la legítima, o descifrar las comunicaciones entre una web segura y sus clientes y cazar los datos que se cruzasen, o tener en pocos minutos el control total del servidor de una empresa, o acceder a su red privada virtual y espiar sus movimientos, o cambiar la configuración de un servidor de nombres de dominio y llevar a la gente donde el atacante quiera.

"El impacto es enorme", afirma Jordi Mallach, del equipo de desarrolladores de Debian. A las pocas horas de conocerse el agujero, como lo llaman, ya corrían programas maliciosos en Internet para explotarlo. Según Mallach no sería extraño que apareciese un gusano que automatizase este ataque: "Habrá servidores que, a buen seguro, acabarán siendo controlados por alguna botnet".

El fallo no es exclusivo de Debian. Afecta también a las distribuciones derivadas de esta, como Ubuntu, la más popular entre usuarios domésticos, y Linex, de Extremadura. Tampoco están a salvo otros sistemas, explica Sergio de los Santos, de Hispasec: "Las claves han podido ser generadas en Debian y después usadas en Windows, ya que los formatos de archivo son estándar. El espectro es infinito".

El gurú de seguridad Bruce Schneier lo ha llamado "el gran lío" y no es para menos, ya que no se soluciona aplicando un parche: "Hay que regenerar manualmente las claves, revocar las antiguas, comprobar dónde fueron a parar las inseguras, cambiar contraseñas. Y los usuarios no podemos saber si el administrador del sitio al que nos conectamos lo ha hecho", explica De los Santos.

Lo paradójico, dice el experto, es que "afecta a quien más se ha preocupado de la seguridad y ha elegido la criptografía asimétrica para autentificarse él y sus usuarios". Así, velar por la seguridad ha desembocado en uno de los mayores agujeros informáticos de la historia que, añade De los Santos, "no se va a solucionar nunca; los ecos se oirán siempre porque habrá quienes no harán jamás las comprobaciones necesarias".

Debian ha actuado con celeridad. A las pocas horas de conocer el error sacó los parches y una lista de claves afectadas. Diversas autoridades certificadoras se han ofrecido a certificar las nuevas claves gratuitamente, cuando el servicio cuesta 200 euros al año. Esto no ha evitado una lluvia de críticas sobre Debian y la seguridad de los programas libres.

Mallach defiende: "La respuesta de Debian ha sido totalmente profesional. Desde el primer momento se ha informado con transparencia del problema y se ha ofrecido toda la información y herramientas para solucionarlo". Pero reconoce: "esto debe servir para que la gente se tome el argumento de ‘código abierto igual a código auditado’ con más perspectiva. Aunque el código está disponible para ser revisado, hay muy poca gente que lo hace. En este caso, se encontró por casualidad dos años después de pasar inadvertido por todos los controles".

HISPASEC: www.hispasec.com/unaaldia/3492 DEBIAN: http://lists.debian.org/debian-secur…/msg00152.html


Otras Noticias Interesantes:
    Mira a ver en la derecha..

You must be logged in to post a comment.

- Hola!

Bienvenid@ a juegos.Overpal.com

Puedes navegar por las diferentes secciones usando el menu lateral, tambien puedes ver las noticias mas actuales en la parte izquierda de este mensaje, esperamos verte a menudo por aqui ;)

- Te has dado cuenta de que tenemos todas las noticias?

 Subscribete a nuestros RSS o subscribete via email: ^^
Tu email:  
Buscador:

- Canal de TV juegos.Overpal.com!

- Amiguitos!