![]() |
HeartBleed: Bug critico de OpenSSL
https://www.schneier.com/blog/archiv...eartbleed.html
Cita:
http://filippo.io/Heartbleed/ Debido a esto, TODOS los certificados generados con las versiones "malignas" de OpenSSL deben ser revocados. Comentarios en Hacker News: https://news.ycombinator.com/item?id=7548991 ----- Este es otro grave error en un aspecto clave de la seguridad de internet, y ya van varios de estos "bugs" descubiertos recientemente que llevaban largo rato "invisibles". Ademas: 1) Muestra lo desastroso que es que la infraestructura en software esta construida sobre 2 adefesios: C & Javascript, cuya magnitud, fallos, problemas y demás cuestan millones de dólares y son una perdida de tiempo inmensa. Cita:
2) Muestra que tener el código abierto no es en si una garantia de calidad. La calidad de los programadores y sus procesos es el aspecto clave: http://antirez.com/news/76 |
El bug es muy grave, pero esos datos son erróneos y puro sensacionalismo iniciado por heartbleed.com:
https://twitter.com/gallir/status/453926366896218113 https://twitter.com/gallir/status/453927393032679424 antiguo-director-seguridad-microsoft-detras-heartbleed-com http://www.meneame.net/c/14555192 |
SI lees el link que puse, en ningun lado se afirma lo de que el 66% de los servidores estan comprometidos. Este linkea a:
http://news.netcraft.com/archives/20...bleed-bug.html Cita:
Cita:
--- Con respecto a lo de meneame: Cita:
2) Lo de meneame hace una falacia logica que desvia la atencion de algo serio (el bug) al ago estupido en contexto (MS is EVIILLLL!!!) y que esta de lejos de lo que personas con las credenciales del caso han mostrado. 3)con un mensaje muy sensacionalista contra OpenSSL. OpenSSL es ALTAMANENTE RECONOCIDO como un proyecto de software mal codificado & chapuzero (para los estandares criptograficos), es solo que al igual que C & JavaScript, es la vaina que tiene mas inercia. Remito al thread en hacker news (donde hay un cubrimiento mucho mas profesional del tema que el de meneame. Hay hay gente de la comunidad criptografica, gente que sabe del tema). |
OK, vamos a ver qué es eso del gravísimo y catastrófico defecto de OpenSSL que tanto se cacarea...
Marchando intento de búsqueda objetiva en Google... |
Una lectura útil y divertida:
http://es.chuso.net/openssl-heartble...s-elmundo.html Apaguen y vamos a dormir. |
Cita:
Cita:
Cita:
Cita:
|
Cita:
Cita:
Cita:
Cita:
Asi que si el tema es no darle proporciones al tema que no tiene, eso esta bien. |
Cita:
Evidentemente, no ha ocurrido nada, y ahora va a ocurrir menos todavía, porque ya se conoce. Es antes cuando tenían que haberse aprovechado y no lo han hecho, por lo tanto no es tan importante. |
Cita:
Levante la mano el miembro de Club Delphi que haya tenido algún problema grave, o que alguno de sus allegados lo haya tenido, debido al defecto de programación mencionado. Estoy de acuerdo en que seguir usando C y otros lenguajes simbólicos son una patada a la inteligencia, pero no creo que su estresante sintaxis sea una de las principales causas del problema reportado. Saludos incendiarios y apocalípticos. |
Aquí está la notificación de la UNAM aunque supongo que Galli sabe más que los expertos en el ramo. La vulnerabilidad es bastante seria más allá de que haya sensacionalismo. Galli habla de porcentajes ínfimos de servidores que pueden estar afectados y puede ser que tenga razón, pero ése no es el problema, si no los usuarios de dichos servidores.
// Saludos |
Cita:
Cita:
Cita:
Cita:
Asi funciona el bug (mas divertido en comic): http://xkcd.com/1354/ Esto no es un bug que "causa destruccion & ruina", que causa un crash o mata sistemas. Es un bug de "robo de informacion" de manera oportunista. Remito de nuevo: https://www.schneier.com/blog/archiv...eartbleed.html Cita:
Por fa sitio web de un banco, podrías regalarme 64K de lo que sea que este en memoria? Gracias!. Y es muy difícil determinar si alguien fue o NO atacado. Es como si se tuviera un telescopio apuntando a una ventana abierta, esperando oportunistamente a ver que se ve, sin que haya manera en su interior de aseverar a ciencia cierta si hay algún degenerado por ahi a kilómetros de distancia interesado. Lo que lo hace grave, es que es silencioso. No requiere penetrar el sistema. Dificilmente se puede detectar. Da información gratis sin questionar, ni recordar a quien, todo chismoso el bug. |
Cita:
Por cierto, yo, afortunadamente, no conozco a nadie cercano que haya tenido influenza, lo cual no la hace inexistente. // Saludos |
Cita:
Y yo me pregunto... ¿Que hubiese pasado si la vulnerabilidad estuviera en alguno de los productos de MicroSoft? ¿Cómo reaccionaría ésta misma comunidad que no le ve lo grave de éste bug si fuese un bug de MicroSoft? Cita:
Saludos |
¿Alguien conoce algún caso?, ¿algún amigo de un conocido de un primo del cuñado del compañero de trabajo de ese que salió una vez en la tele... conoce algún caso?
|
Cita:
Cita:
Saludos |
Cita:
|
Cita:
Es más ni el mismísimo Windows Vista me falló durante todo el tiempo que lo usé. Saludos |
Cita:
|
Cita:
|
Parece que la NSA lleva explotando el bug desde hace rato:
http://www.bloomberg.com/news/2014-0...consumers.html Cita:
Cita:
Cita:
|
La franja horaria es GMT +2. Ahora son las 21:23:32. |
Powered by vBulletin® Version 3.6.8
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Traducción al castellano por el equipo de moderadores del Club Delphi