Club Delphi  
    Paypal   FTP   CCD     Buscar   Trucos   Trabajo   Foros

Retroceder   Foros Club Delphi > Otros temas > La Taberna
Registrarse FAQ Miembros Calendario Guía de estilo Temas de Hoy

Respuesta
 
Herramientas Buscar en Tema Desplegado
  #1  
Antiguo 11-04-2014
Avatar de mamcx
mamcx mamcx is offline
Moderador
 
Registrado: sep 2004
Ubicación: Medellín - Colombia
Posts: 3.939
Poder: 27
mamcx Tiene un aura espectacularmamcx Tiene un aura espectacularmamcx Tiene un aura espectacular
Cita:
Empezado por Casimiro Notevi Ver Mensaje
Sí, lo es, quieras creerlo o no
Y es mejor quedarnos calladitos, no vaya a molestarse con nosotros


Cita:
Empezado por Casimiro Notevi Ver Mensaje
Sí, hombre, lo que tú digas
Nope. Es lo que dicen la gente que sabe del tema, y ha usado el código.

Cita:
Empezado por Casimiro Notevi Ver Mensaje
Claro, es que Ricardo Galli...
No, no sabe. No es criptografo. Conoce por dentro OpenSSL? No creo. Ser una persona capaz y ser competente en algo no es lo mismo. En este caso, solo alguien competente en criptografia puede evaluar el tema, y los que lo son son los que exponen el punto que OpenSSL no esta a la altura. Por favor, si hay interes en conocer mas detalles, ver el thread de hacker news. Hay esta gente que ha implementado OpenSSL (no meramente usado como una herramienta, como la mayoría de nosotros), tambien criptografos y demas. Hay problemas mas que obvios en el código, como errores estúpidos de identacion, APIS que se quiebran, inconsistencias en la evaluacion de errores, un cantidad gigantesca de codigo que hace de todo, nada de automatizacion en chequeos de seguridad, y muchas cosas mas.

Cita:
Empezado por Casimiro Notevi Ver Mensaje
Pues eso, que es una noticia sensacionalista típica, como las que lanza microsoft de vez en cuando contra linux, el software libre y todo lo que tenga algo que ver con ello.
Lo de que X % estaba infectado era un angulo que desconocía, y eso si es sensacionalista. Que carajos tiene que ver con MS es lo que no veo. Eso no lo publico MS. Fue Google. Sitios muy importantes y grandes fueron afectados, no por culpa de MS. El problema es grave, como muestran las personas competentes en la materia (Como la de Google), MS no ha tenido que ver con eso -excepto por la muy tenue conexión de un fulano que alguna vez tuvo la desgracia de trabajar para The EVIL, INC-.

Asi que si el tema es no darle proporciones al tema que no tiene, eso esta bien.
__________________
El malabarista.

Última edición por mamcx fecha: 11-04-2014 a las 18:48:34.
Responder Con Cita
  #2  
Antiguo 11-04-2014
Avatar de Casimiro Noteví
Casimiro Noteví Casimiro Noteví is offline
Merodeador
 
Registrado: sep 2004
Ubicación: En algún lugar.
Posts: 32.669
Poder: 10
Casimiro Noteví Tiene un aura espectacularCasimiro Noteví Tiene un aura espectacular
Cita:
Empezado por mamcx Ver Mensaje
Asi que si el tema es no darle proporciones al tema que no tiene, eso esta bien.
Es que si fuese algo importante ¿no habrían asaltado ya distintos sitios importantes que usan openssl?.
Evidentemente, no ha ocurrido nada, y ahora va a ocurrir menos todavía, porque ya se conoce. Es antes cuando tenían que haberse aprovechado y no lo han hecho, por lo tanto no es tan importante.
Responder Con Cita
  #3  
Antiguo 11-04-2014
Avatar de Al González
[Al González] Al González is offline
In .pas since 1991
 
Registrado: may 2003
Posts: 5.610
Poder: 32
Al González Es un diamante en brutoAl González Es un diamante en brutoAl González Es un diamante en brutoAl González Es un diamante en bruto
Cita:
Empezado por mamcx Ver Mensaje
[...] es no darle proporciones al tema que no tiene, eso esta bien.
Hombre, Mario, pues entonces siendo tú moderador e iniciador del hilo, y para ser congruente con esas palabras, te sugiero que vayas cambiando el título de "...afecta a casi todo el mundo" por algo más, como decirlo...verdadero.

Levante la mano el miembro de Club Delphi que haya tenido algún problema grave, o que alguno de sus allegados lo haya tenido, debido al defecto de programación mencionado.

Estoy de acuerdo en que seguir usando C y otros lenguajes simbólicos son una patada a la inteligencia, pero no creo que su estresante sintaxis sea una de las principales causas del problema reportado.

Saludos incendiarios y apocalípticos.
Responder Con Cita
  #4  
Antiguo 11-04-2014
Avatar de roman
roman roman is offline
Moderador
 
Registrado: may 2003
Ubicación: Ciudad de México
Posts: 20.269
Poder: 10
roman Es un diamante en brutoroman Es un diamante en brutoroman Es un diamante en bruto
Aquí está la notificación de la UNAM aunque supongo que Galli sabe más que los expertos en el ramo. La vulnerabilidad es bastante seria más allá de que haya sensacionalismo. Galli habla de porcentajes ínfimos de servidores que pueden estar afectados y puede ser que tenga razón, pero ése no es el problema, si no los usuarios de dichos servidores.

// Saludos
Responder Con Cita
  #5  
Antiguo 11-04-2014
Avatar de mamcx
mamcx mamcx is offline
Moderador
 
Registrado: sep 2004
Ubicación: Medellín - Colombia
Posts: 3.939
Poder: 27
mamcx Tiene un aura espectacularmamcx Tiene un aura espectacularmamcx Tiene un aura espectacular
Cita:
Empezado por Al González Ver Mensaje
te sugiero que vayas cambiando el título de "...afecta a casi todo el mundo" por algo más, como decirlo...verdadero.
Ya veo el problema! Por todo el mundo quise dar a entender algo diferente a todo el planeta!, mas tipo "Todo el mundo que esta involucrado con esto", una patada de mi parte. Y tambien porque afecta a muchos usuarios, como cuando se reporta que se roban claves, datos privados etc. Que titulo debería poner que mejor refleje el punto?

Cita:
Empezado por Al González Ver Mensaje
Estoy de acuerdo en que seguir usando C y otros lenguajes simbólicos son una patada a la inteligencia, pero no creo que su estresante sintaxis sea una de las principales causas del problema reportado.
Ya que esto puede desviar el hilo, seria bueno discutirlo luego. Spoiler: Yo digo que si .

Cita:
Empezado por Al González Ver Mensaje
Levante la mano el miembro de Club Delphi que haya tenido algún problema grave, o que alguno de sus allegados lo haya tenido, debido al defecto de programación mencionado.
Cita:
Empezado por Al González Ver Mensaje
Es que si fuese algo importante ¿no habrían asaltado ya distintos sitios importantes que usan openssl?
Eso es lo que lo hace GRAVE.

Asi funciona el bug (mas divertido en comic):

http://xkcd.com/1354/

Esto no es un bug que "causa destruccion & ruina", que causa un crash o mata sistemas. Es un bug de "robo de informacion" de manera oportunista.

Remito de nuevo:

https://www.schneier.com/blog/archiv...eartbleed.html
Cita:
Basically, an attacker can grab 64K of memory from a server. The attack leaves no trace, and can be done multiple times to grab a different random 64K of memory. This means that anything in memory -- SSL private keys, user keys, anything -- is vulnerable. And you have to assume that it is all compromised. All of it.
Esto significa que uno puede, en un ciclo, estar preguntando:

Por fa sitio web de un banco, podrías regalarme 64K de lo que sea que este en memoria? Gracias!.

Y es muy difícil determinar si alguien fue o NO atacado.

Es como si se tuviera un telescopio apuntando a una ventana abierta, esperando oportunistamente a ver que se ve, sin que haya manera en su interior de aseverar a ciencia cierta si hay algún degenerado por ahi a kilómetros de distancia interesado.

Lo que lo hace grave, es que es silencioso. No requiere penetrar el sistema. Dificilmente se puede detectar. Da información gratis sin questionar, ni recordar a quien, todo chismoso el bug.
__________________
El malabarista.
Responder Con Cita
  #6  
Antiguo 11-04-2014
Avatar de roman
roman roman is offline
Moderador
 
Registrado: may 2003
Ubicación: Ciudad de México
Posts: 20.269
Poder: 10
roman Es un diamante en brutoroman Es un diamante en brutoroman Es un diamante en bruto
Cita:
Empezado por mamcx Ver Mensaje
Lo que lo hace grave, es que es silencioso. No requiere penetrar el sistema. Dificilmente se puede detectar. Da información gratis sin questionar, ni recordar a quien, todo chismoso el bug.
Y a esto debe añadirse el hecho de que es una falla que lleva ya dos años, que es un espacio muy grande de tiempo para los hackers. Puede ser que no lo hayan detectado, puede ser que sí. En todo caso, mejor cambiar las contraseñas.

Por cierto, yo, afortunadamente, no conozco a nadie cercano que haya tenido influenza, lo cual no la hace inexistente.

// Saludos
Responder Con Cita
  #7  
Antiguo 11-04-2014
[egostar] egostar is offline
Registrado
 
Registrado: feb 2006
Posts: 6.572
Poder: 27
egostar Va camino a la fama
Cita:
Empezado por roman Ver Mensaje
Y a esto debe añadirse el hecho de que es una falla que lleva ya dos años, que es un espacio muy grande de tiempo para los hackers. Puede ser que no lo hayan detectado, puede ser que sí. En todo caso, mejor cambiar las contraseñas.
En México hay una fiebre por los Servicios Web "seguros" los cuales están comprometidos por la vulnerabilidad tratada en éste hilo, una situación a todas luces preocupante para todos los que estamos involucrados. Por ejemplo, el SAT y todos sus "socios tecnológicos" son vulnerables, así que una gran parte de la sociedad mexicana está en la probabilidad de ser afectado.

Y yo me pregunto...

¿Que hubiese pasado si la vulnerabilidad estuviera en alguno de los productos de MicroSoft?
¿Cómo reaccionaría ésta misma comunidad que no le ve lo grave de éste bug si fuese un bug de MicroSoft?

Cita:
Empezado por roman Ver Mensaje
Por cierto, yo, afortunadamente, no conozco a nadie cercano que haya tenido influenza, lo cual no la hace inexistente.
Yo tampoco.

Saludos
__________________
"La forma de empezar es dejar de hablar y empezar a hacerlo." - Walt Disney
Responder Con Cita
  #8  
Antiguo 11-04-2014
Avatar de Casimiro Noteví
Casimiro Noteví Casimiro Noteví is offline
Merodeador
 
Registrado: sep 2004
Ubicación: En algún lugar.
Posts: 32.669
Poder: 10
Casimiro Noteví Tiene un aura espectacularCasimiro Noteví Tiene un aura espectacular
¿Alguien conoce algún caso?, ¿algún amigo de un conocido de un primo del cuñado del compañero de trabajo de ese que salió una vez en la tele... conoce algún caso?
Responder Con Cita
  #9  
Antiguo 11-04-2014
[egostar] egostar is offline
Registrado
 
Registrado: feb 2006
Posts: 6.572
Poder: 27
egostar Va camino a la fama
Cita:
Empezado por Casimiro Notevi Ver Mensaje
¿Alguien conoce algún caso?, ¿algún amigo de un conocido de un primo del cuñado del compañero de trabajo de ese que salió una vez en la tele... conoce algún caso?
Cita:
Empezado por roman Ver Mensaje
Por cierto, yo, afortunadamente, no conozco a nadie cercano que haya tenido influenza, lo cual no la hace inexistente.
Yo tampoco.

Saludos
__________________
"La forma de empezar es dejar de hablar y empezar a hacerlo." - Walt Disney
Responder Con Cita
Respuesta



Normas de Publicación
no Puedes crear nuevos temas
no Puedes responder a temas
no Puedes adjuntar archivos
no Puedes editar tus mensajes

El código vB está habilitado
Las caritas están habilitado
Código [IMG] está habilitado
Código HTML está deshabilitado
Saltar a Foro

Temas Similares
Tema Autor Foro Respuestas Último mensaje
problema con openssl expertis Varios 1 11-10-2012 22:53:54
fechas GMT y openssl JXJ Varios 4 09-10-2010 16:55:31
OpenSSL y su Posible uso desde Delphi rmendoza83 Varios 0 05-01-2009 19:40:54
Que es un sistema crítico? AMINOA2R Firebird e Interbase 2 20-05-2005 17:31:58
Error crítico en redes inalámbricas jachguate Noticias 0 18-05-2004 00:15:31


La franja horaria es GMT +2. Ahora son las 06:53:43.


Powered by vBulletin® Version 3.6.8
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Traducción al castellano por el equipo de moderadores del Club Delphi
Copyright 1996-2007 Club Delphi