Club Delphi  
    FTP   CCD     Buscar   Trucos   Trabajo   Foros

Retroceder   Foros Club Delphi > Otros temas > La Taberna
Registrarse FAQ Miembros Calendario Guía de estilo Temas de Hoy

Respuesta
 
Herramientas Buscar en Tema Desplegado
  #1  
Antiguo 30-07-2013
Avatar de nlsgarcia
[nlsgarcia] nlsgarcia is offline
Miembro Premium
 
Registrado: feb 2007
Ubicación: Caracas, Venezuela
Posts: 2.206
Poder: 21
nlsgarcia Tiene un aura espectacularnlsgarcia Tiene un aura espectacular
Brecha de Seguridad en Ubuntu Forums

Club Delphi,

Cita:
Empezado por ubuntuforums.org

Hello,

You are receiving this message because you have an account registered with this address on ubuntuforums.org.

The Ubuntu forums software was compromised by an external attacker. As a result, the attacker has gained access to read your username, email address and an encrypted copy of your password from the forum database.

If you have used this password and email address to authenticate at any other website, you are urged to reset the password on those accounts immediately as the attacker may be able to use the compromised personal information to access these other accounts. It is important to have a distinct password for different accounts.

The ubuntuforums.org website is currently offline and we are working to restore this service. Please take the time to change your ubuntuforums.org account password when service is restored.

We apologize for any inconvenience to the Ubuntu community, thank you for your understanding.

The Canonical Sysadmins.
Al principio pensé que era una información falsa, pero comprobé la autenticidad de la información en el link: http://ubuntuforums.org/announce.html y el forums aun permanece fuera de línea lo cual indica la gravedad de la infiltración.

Estoy consciente de que cualquier sistema puede ser vulnerado, sin embargo es difícil imaginar que una plataforma tan segura y robusta como Linux y de una organización tan especializada como Canonical pueda sufrir este tipo de ataques, lo cual demuestra que lo que separa una plataforma de los Hackers no es solo su Tecnología en Seguridad Informática, sino también su Popularidad.

Lo bueno es que la brecha de seguridad será corregida y de seguro en futuras versiones de Ubuntu Server estas mejoras serán reflejadas de ser necesario

Nelson.
Responder Con Cita
  #2  
Antiguo 30-07-2013
Avatar de Casimiro Notevi
Casimiro Notevi Casimiro Notevi is offline
Moderador
 
Registrado: sep 2004
Ubicación: En algún lugar.
Posts: 32.079
Poder: 10
Casimiro Notevi Tiene un aura espectacularCasimiro Notevi Tiene un aura espectacular
Bueno, el que sea ubuntuforums no quiere decir que tenga una seguridad especial, es un sistema estándar con el programa vBulletin, sí, el mismo que usamos nosotros y miles de webs de foros, y el ataque ha sido contra ese programa.
Si alguien (con conocimientos medios) quiere "atacar" un sitio web y le dedica el tiempo necesario, lo conseguirá. Cualquier sitio.
Responder Con Cita
  #3  
Antiguo 30-07-2013
Avatar de nlsgarcia
[nlsgarcia] nlsgarcia is offline
Miembro Premium
 
Registrado: feb 2007
Ubicación: Caracas, Venezuela
Posts: 2.206
Poder: 21
nlsgarcia Tiene un aura espectacularnlsgarcia Tiene un aura espectacular
Casimiro Notevi,

Cita:
Empezado por Casimiro Notevi
...el que sea ubuntuforums no quiere decir que tenga una seguridad especial, es un sistema estándar con el programa vBulletin...
Pregunto: ¿Pero vBulletin funciona sobre un Ubuntu Server en el caso de Canonical, luego fue la seguridad de Ubuntu Server la que fue vulnerada lo cual indica algún tipo de falla a nivel de Firewall, Antivirus o IDS?.

Cita:
Empezado por Casimiro Notevi
...Si alguien (con conocimientos medios) quiere "atacar" un sitio web y le dedica el tiempo necesario, lo conseguirá. Cualquier sitio...
Quizás ciertos sitios web se puedan atacar con conocimientos medios, todo depende del tipo de seguridad implementada, sitios como Amazon, Google, Microsoft, entidades bancarias o alguna agencia del gobierno de USA no deben ser fácilmente vulnerables y el nivel de conocimientos para acceder a su información debe ser muy alto, si esto no es así entonces queda mucho camino por recorrer en seguridad informática

Nelson.
Responder Con Cita
  #4  
Antiguo 30-07-2013
Avatar de Casimiro Notevi
Casimiro Notevi Casimiro Notevi is offline
Moderador
 
Registrado: sep 2004
Ubicación: En algún lugar.
Posts: 32.079
Poder: 10
Casimiro Notevi Tiene un aura espectacularCasimiro Notevi Tiene un aura espectacular
Cita:
Empezado por nlsgarcia Ver Mensaje
Pregunto: ¿Pero vBulletin funciona sobre un Ubuntu Server en el caso de Canonical, luego fue la seguridad de Ubuntu Server la que fue vulnerada lo cual indica algún tipo de falla a nivel de Firewall, Antivirus o IDS?.
Creo que ubuntuforums no tiene "nada que ver" con canonical ni con ubuntu, al igual que clubdelphi no tiene "nada que ver" con embarcadero.
Es un foro independiente que está alojado en Moscú (Rusia)

Cita:
Empezado por nlsgarcia Ver Mensaje
Quizás ciertos sitios web se puedan atacar con conocimientos medios, todo depende del tipo de seguridad implementada, sitios como Amazon, Google, Microsoft, entidades bancarias o alguna agencia del gobierno de USA no deben ser fácilmente vulnerables y el nivel de conocimientos para acceder a su información debe ser muy alto, si esto no es así entonces queda mucho camino por recorrer en seguridad informática
Nelson.
Queda mucho camino por recorrer en seguridad informática
Primero de todo aclaro que yo no soy ningún experto, aunque llevo trabajando en informática 2013-1984=29 años y sólo puedo decir que te sorprenderías de lo "relativamente" fácil que puede llegar a ser. Y no puedo contar nada más, que esto es un lugar público
Responder Con Cita
  #5  
Antiguo 30-07-2013
Avatar de nlsgarcia
[nlsgarcia] nlsgarcia is offline
Miembro Premium
 
Registrado: feb 2007
Ubicación: Caracas, Venezuela
Posts: 2.206
Poder: 21
nlsgarcia Tiene un aura espectacularnlsgarcia Tiene un aura espectacular
Casimiro Notevi,

Cita:
Empezado por Casimiro Notevi
...sólo puedo decir que te sorprenderías de lo "relativamente" fácil que puede llegar a ser...


Nelson.
Responder Con Cita
  #6  
Antiguo 30-07-2013
Avatar de rretamar
[rretamar] rretamar is offline
Miembro Premium
 
Registrado: ago 2006
Ubicación: San Francisco, Córdoba, Argentina
Posts: 1.168
Poder: 20
rretamar Va camino a la famarretamar Va camino a la fama
Cita:
Empezado por Casimiro Notevi Ver Mensaje
Bueno, el que sea ubuntuforums no quiere decir que tenga una seguridad especial, es un sistema estándar con el programa vBulletin,
No deja de ser una paradoja que Canonical monte su sistema de foros sobre software privativo.
__________________
Lazarus Codetyphon : Desarrollo de aplicaciones Object Pascal, libre y multiplataforma.
Responder Con Cita
  #7  
Antiguo 30-07-2013
Avatar de Casimiro Notevi
Casimiro Notevi Casimiro Notevi is offline
Moderador
 
Registrado: sep 2004
Ubicación: En algún lugar.
Posts: 32.079
Poder: 10
Casimiro Notevi Tiene un aura espectacularCasimiro Notevi Tiene un aura espectacular
Cita:
Empezado por rretamar Ver Mensaje
No deja de ser una paradoja que Canonical monte su sistema de foros sobre software privativo.
Es que, como he dicho antes, creo que no tiene nada que ver con Canonical, al igual que clubdelphi no tiene nada que ver con Embarcadero.
Responder Con Cita
  #8  
Antiguo 30-07-2013
[egostar] egostar is offline
Registrado
 
Registrado: feb 2006
Posts: 6.561
Poder: 25
egostar Va camino a la fama
Hola

El problema no tiene nada que ver con el sistema operativo, el problema fué que encontraron la forma de "robarse" la base de datos, no solo de vBulletin, también de SMF y otros.

En esas bases de datos consiguieron obtener los usuarios, contraseñas y sitios web, y bueno, el problema de ubuntuforums.org, tiene que ver más con el más básico de los errores de seguridad,

¡ NUNCA DEBES DE TENER EL MISMO USUARIO Y LA MISMA CONTRASEÑA EN TODOS TUS SITIOS !.

Si, así con mayúsculas y en negrita, una experiencia digna de tomar en cuenta y hacer una revisión de las contraseñas que tengas en todos tus sitios/servicios.

Saludos
__________________
"La forma de empezar es dejar de hablar y empezar a hacerlo." - Walt Disney
Responder Con Cita
  #9  
Antiguo 30-07-2013
Avatar de nlsgarcia
[nlsgarcia] nlsgarcia is offline
Miembro Premium
 
Registrado: feb 2007
Ubicación: Caracas, Venezuela
Posts: 2.206
Poder: 21
nlsgarcia Tiene un aura espectacularnlsgarcia Tiene un aura espectacular
egostar,

Cita:
Empezado por egostar
...no tiene nada que ver con el sistema operativo, el problema fue que encontraron la forma de "robarse" la base de datos...
Pregunto: ¿Podrías explicarte un poco mejor, no me queda claro que comentas que sucedió?

Cita:
Empezado por egostar
¡ NUNCA DEBES DE TENER EL MISMO USUARIO Y LA MISMA CONTRASEÑA EN TODOS TUS SITIOS !
Es correcto

Nelson.
Responder Con Cita
  #10  
Antiguo 30-07-2013
[egostar] egostar is offline
Registrado
 
Registrado: feb 2006
Posts: 6.561
Poder: 25
egostar Va camino a la fama
Cita:
Empezado por nlsgarcia Ver Mensaje
egostar,
Pregunto: ¿Podrías explicarte un poco mejor, no me queda claro que comentas que sucedió?
Hola Nelson, recibí un correo por parte de SMF y en su foro lo debatieron y creo que ésto te puede clarificar más el asunto.

Cita:
Empezado por SMF
Dear valued community members,


On the 22nd of July 2013, it was discovered that unauthorized access to our website and database has been obtained on the 20th of July.
The method is similar to the hacks that were recently conducted at other websites, even though those sites used other software.
One of the admins account password was discovered, and from there further escalation wasn't too difficult considering admin privileges can do just about anything.

Unfortunately, we are 100% sure that our user database has been stolen.
As such we HIGHLY RECOMMEND, even implore you, to:
1.) Change your password on other websites you are using, if you use the same password there. This is very important to do, as it also will help prevent other websites being hacked through your compromised password, if it is compromised.
2.) Change your password here on our website.
3.) If you use the password you use here anywhere else, say for example to login to your webhost, it is highly urged to change it.
4.) Please note that personal messages may have also been compromised. We don't know for sure if the hacker only downloaded the user tables or not, although that's the only thing he/she is after. If they did: keep in mind that passwords you shared through PM should now be considered vulnerable. It's best not to take the risk and gamble, and just change any password you shared through PM as well.
5.) Charter members, current and past, are encouraged to change ALL passwords if they ever sent any in to us. That would include FTP.

Please keep in mind:
This is !!NOT!! a security issue with the SMF software. If you are running the latest SMF version you have nothing to fear from this hack if you use different passwords.

The method used by the hacker is that a database is downloaded from another hacked website, the passwords are attempted to be decrypted and if it is successful: they try to login to other websites using that username & password, or try to cross-reference by using password reset links.
Unfortunately for us, a Administrator used the same password elsewhere on another site and access to our site was obtained when the password from the other hacked site was successfully decrypted. As a result, the hacker was able to login here with admin rights.
Hundreds of websites have been hacked lately by using this method, so you are highly encouraged to change your passwords...

... And remember: don't use the same password on multiple sites!
It helps to prevent hacks like this.

Thank you for your consideration and we deeply apologize for any inconvenience this causes for you.
By changing your passwords, you will help ensure that other sites do not fall victim to this method of hacking and help put a halt to the hacking spree that has affected hundreds, if not thousands, of websites already.

-edit for clarification-
Yes, the passwords are stored with encryption.
Unfortunately, even encrypted passwords can be decrypted. Hence, the passwords used here should not be considered safe anymore.


Any questions, please do feel free to ask.
Please stay on topic.


Kind regards,
Board of Directors
Simple Machines
Enlace

Saludos
__________________
"La forma de empezar es dejar de hablar y empezar a hacerlo." - Walt Disney
Responder Con Cita
  #11  
Antiguo 30-07-2013
Avatar de nlsgarcia
[nlsgarcia] nlsgarcia is offline
Miembro Premium
 
Registrado: feb 2007
Ubicación: Caracas, Venezuela
Posts: 2.206
Poder: 21
nlsgarcia Tiene un aura espectacularnlsgarcia Tiene un aura espectacular
egostar,

Gracias

Nelson.
Responder Con Cita
  #12  
Antiguo 31-07-2013
[maeyanes] maeyanes is offline
Capo de los Capos
 
Registrado: may 2003
Ubicación: Campeche, México
Posts: 2.732
Poder: 24
maeyanes Va por buen camino
Hola...

Cita:
Empezado por Casimiro Notevi Ver Mensaje
Creo que ubuntuforums no tiene "nada que ver" con canonical ni con ubuntu...
Según la fima del comunicado que pegó nlsgarcia:

Cita:
The Canonical Sysadmins.
Parece ser que si tienen que ver con Canonical.



Saludos...
__________________
Lee la Guía de Estilo antes que cualquier cosa. - Twitter
Responder Con Cita
  #13  
Antiguo 31-07-2013
Avatar de movorack
[movorack] movorack is offline
Miguel A. Valero
 
Registrado: feb 2007
Ubicación: Bogotá - Colombia
Posts: 1.346
Poder: 20
movorack Va camino a la famamovorack Va camino a la fama
Según entiendo, si es parte de Canonical

__________________
Buena caza y buen remar... http://mivaler.blogspot.com
Responder Con Cita
  #14  
Antiguo 31-07-2013
Avatar de Casimiro Notevi
Casimiro Notevi Casimiro Notevi is offline
Moderador
 
Registrado: sep 2004
Ubicación: En algún lugar.
Posts: 32.079
Poder: 10
Casimiro Notevi Tiene un aura espectacularCasimiro Notevi Tiene un aura espectacular
Sí, lo he leido hace un rato.
Responder Con Cita
  #15  
Antiguo 31-07-2013
Avatar de nlsgarcia
[nlsgarcia] nlsgarcia is offline
Miembro Premium
 
Registrado: feb 2007
Ubicación: Caracas, Venezuela
Posts: 2.206
Poder: 21
nlsgarcia Tiene un aura espectacularnlsgarcia Tiene un aura espectacular
Casimiro Notevi,

Cita:
Empezado por ubuntuforums.org

Login has changed. Please read BEFORE logging in!

Ubuntu Forums is now using Ubuntu SSO at login.ubuntu.com for authentication. For more details, please see here.

For those new to the forum please register on login.ubuntu.com and then return to this page and login to the forums by clicking on the “Login with SSO” button at the top right of the page. If you already have an Ubuntu One (SSO) account, you need only click on the “Login with SSO” button.

If you have an existing Ubuntu Forums account please ensure that your preferred email address on login.ubuntu.com matches that associated with your Ubuntu Forums account. This way your accounts will be linked automatically. If you have an Ubuntu Forums account but no Ubuntu One (SSO) account, please go to login.ubuntu.com and create an Ubuntu One account with the same email address associated with your Ubuntu Forums account.

By logging in via Ubuntu One SSO, you agree to abide by the Ubuntu Forums Code of Conduct.
Ciertamente ubuntuforums.org es parte de Canonical.

Lo que no queda claro fue exactamente como ocurrió la brecha de seguridad, si fue igual a lo comentado en el Msg #10 u otro tipo de intrusión, ciertamente la unificación de Ubuntu Forums y Ubuntu One es un intento de mejorar la seguridad y minimizar la posibilidad de nuevas vulnerabilidades por parte de los hackers.

Espero sea útil

Nelson.
Responder Con Cita
  #16  
Antiguo 02-08-2013
Avatar de Julián
Julián Julián is offline
Merodeador
 
Registrado: may 2003
Ubicación: en mi casa
Posts: 2.019
Poder: 10
Julián Va por buen camino
La bd la pueden haber "robado" simplemente pillandole la contraseña a algún admin, o a causa de algún fallo en el vbulletin o cualquier otra cosa, sin que tenga nada que ver el que usen o no ubuntu.


Y eso sí, si es verdad que usan vbulletin, es realmente vergonzoso que la gente de Ubuntu use una aplicacion NO LIBRE para su foros. Y doblemente grave si tenemos en cuenta que el vbulletin, ademas de cerrado y caro, es una MIERDA. Sólo hay que ver su código para comprobarlo.

Jau!
__________________
"la única iglesia que ilumina es la que arde"
Anonimo

Última edición por Julián fecha: 02-08-2013 a las 01:28:15.
Responder Con Cita
  #17  
Antiguo 02-08-2013
Avatar de Casimiro Notevi
Casimiro Notevi Casimiro Notevi is offline
Moderador
 
Registrado: sep 2004
Ubicación: En algún lugar.
Posts: 32.079
Poder: 10
Casimiro Notevi Tiene un aura espectacularCasimiro Notevi Tiene un aura espectacular
Cita:
Empezado por Julián Ver Mensaje
Y eso sí, si es verdad que usan vbulletin, es realmente vergonzoso que la gente de Ubuntu use una aplicacion NO LIBRE para su foros.
Eso es algo penoso, tendría justificación si no existieran programas libres para foros, pero la mayoría de los que existen son libres e incluso mejores.
Responder Con Cita
  #18  
Antiguo 03-08-2013
Avatar de rretamar
[rretamar] rretamar is offline
Miembro Premium
 
Registrado: ago 2006
Ubicación: San Francisco, Córdoba, Argentina
Posts: 1.168
Poder: 20
rretamar Va camino a la famarretamar Va camino a la fama
Tampoco es algo que sorprenda tanto: Canonical dentro de su instalador de software publicita programas privativos. Y, y para el diseño gráfico se usaron...Mac (más cerrado que eso, imposible).
__________________
Lazarus Codetyphon : Desarrollo de aplicaciones Object Pascal, libre y multiplataforma.

Última edición por rretamar fecha: 03-08-2013 a las 18:47:11.
Responder Con Cita
  #19  
Antiguo 03-08-2013
Avatar de Casimiro Notevi
Casimiro Notevi Casimiro Notevi is offline
Moderador
 
Registrado: sep 2004
Ubicación: En algún lugar.
Posts: 32.079
Poder: 10
Casimiro Notevi Tiene un aura espectacularCasimiro Notevi Tiene un aura espectacular
¿Más cerrado que el sistema de los mac?, windows.
Ya que el sistema de los mac es BSD, libre.

¿Dónde has leido lo que dices sobre el diseño?
Responder Con Cita
  #20  
Antiguo 04-08-2013
Avatar de rretamar
[rretamar] rretamar is offline
Miembro Premium
 
Registrado: ago 2006
Ubicación: San Francisco, Córdoba, Argentina
Posts: 1.168
Poder: 20
rretamar Va camino a la famarretamar Va camino a la fama
xBSD (que Apple tomó como base para su SO) sí es libre, pero la liencia BSD permite que los desarrollos derivados puedan ser privativos, que es lo que hizo Apple: su SO es (bien) cerrado.

http://blogubuntu.com/el-nuevo-disen...pasado-por-mac
__________________
Lazarus Codetyphon : Desarrollo de aplicaciones Object Pascal, libre y multiplataforma.
Responder Con Cita
Respuesta



Normas de Publicación
no Puedes crear nuevos temas
no Puedes responder a temas
no Puedes adjuntar archivos
no Puedes editar tus mensajes

El código vB está habilitado
Las caritas están habilitado
Código [IMG] está habilitado
Código HTML está deshabilitado
Saltar a Foro

Temas Similares
Tema Autor Foro Respuestas Último mensaje
Ubuntu ?? torito Linux 55 08-05-2007 22:09:06
Ubuntu 6.06 Zeta Noticias 1 06-06-2006 13:36:30
[Seguridad] Nuevos agujeros de seguridad en varios sistemas Windows ... kinobi Noticias 1 16-09-2003 10:42:54


La franja horaria es GMT +2. Ahora son las 15:49:13.


Powered by vBulletin® Version 3.6.8
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Traducción al castellano por el equipo de moderadores del Club Delphi
Copyright 1996-2007 Club Delphi