Mostrando las entradas con la etiqueta Ubuntu. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Ubuntu. Mostrar todas las entradas

viernes, 14 de marzo de 2014

Linux es vulnerable al bug de certificados de Apple

Cargando...
Linux. Imagen tomada de: Wikipedia.org

Según Red Hat, todas las instalaciones de Debian y Ubuntu (Linux) contienen un error que podría utilizarse para rastrear las comunicaciones en esos dispositivos.

De una forma muy discreta, el pasado mes de febrero, Apple publicó la solución para un bug o fallo de software crítico de validación de certificados en iOS que básicamente podría haber proporcionado a un atacante la capacidad de espiar las comunicaciones supuestamente seguras

Aunque el bug era crítico, ese anuncio tardío pasó bastante inadvertido. Sin embargo, las alertas saltaron al día siguiente cuando se supo que el bug no sólo afectó al sistema operativo iOS de móviles Apple, sino también a su sistema operativo tradicional OSX. La trama se volvió todavía más compleja la semana pasada, cuando se hizo evidente que un bug similar afectó a GnuTLS, un programa de software libre y de código abierto utilizado para implementar el cifrado en varias distribuciones de Linux y otras plataformas.

Para Kaspersky Lab, este bug de validación de criptografía en GnuTLS significa que todos los productos de escritorio y de servidor de Red Hat, así como todas las instalaciones de Debian y Ubuntu (Linux) contienen un error que podría utilizarse para rastrear las comunicaciones en esos dispositivos. Los efectos de este bug afectan a los sistemas de abajo hacia arriba. No solo podrían verse afectadas las sesiones seguras de navegación web, también tus aplicaciones, descargas y cualquier otra comunicación supuestamente cifrada que utilice GnuTLS para su implementación.

Los ciberatacantes tendrían que estar en una red local con su objetivo para poder aprovecharse de cualquiera de estos bugs. Sin embargo, si se dan las circunstancias apropiadas, los bugs podrían permitir a un atacante realizar un ataque man-in-the-middle, donde la víctima cree que está comunicando con un proveedor de servicios online de confianza, pero en realidad está enviando paquetes de datos a un atacante en la red. Ambos bugs incorporan formas efectivas de robar las claves de acceso y vigilar las comunicaciones de la red local.

Los usuarios de equipos con Linux son vulnerables a este fallo. Desde Kaspersky Lab se recomienda la instalar la actualización más reciente de Linux lo antes posible. Si el usuario no utiliza uno de los muchos sistemas operativos de Linux, esto no significa necesariamente que esté a salvo. GnuTLS es un paquete de software de código abierto usado de forma extensa, que se ejecuta en un número indeterminado de sistemas. La moraleja de esta historia, como siempre: instala los parches con frecuencia, en cuantos estén disponibles.

Tomado de: Diario TI

jueves, 6 de marzo de 2014

Error de código deja susceptibles a escuchas a sistemas Linux y cientos de apps

Cargando...
Linux. Imagen tomada de: Wikipedia.org

Cientos de paquetes de código abierto, incluidas las distribuciones de Linux Red Hat, Ubuntu y Debian, están expuestos a escuchas, debido a la vulnerabilidad en extremo crítica de biblioteca criptográfica.

El “bug”, o error de código en cuestión, ha sido detectado en la biblioteca GnuTLS, y permite a atacantes eludir las protecciones SSL y TLS instaladas en sitios web que utilizan esta biblioteca de código abierto. Según estimaciones iniciales referidas por la publicación Ars Technica, más de 200 distintos sistemas operativos o aplicaciones confían en GnuTLS para la implementación de operaciones SSL y TLS en sus sistemas.

El origen del “bug” habría sido detectado en una sección del código GnuTLS que verifica la autenticidad de los certificados TLS, que suelen ser conocidos simplemente como Certificados X509. El error de código, cuya data podría ser incluso 2005, interrumpe y cancela procedimientos críticos de verificación. Éste error en sí haría posible la instalación de procedimientos de escucha del sistema por parte de intrusos.

En un boletín de seguridad difundido por Red Hat se indica que GnuTLS no reacciona correctamente ante ciertos errores que podrían ocurrir durante el proceso de validación de un certificado X. 509. “Así, un atacante podría utilizar este error para crear un certificado específicamente diseñado, que podría ser aceptado por GnuTLS como válido, por un sitio elegido por el atacante”.

La vulnerabilidad continúa siendo investigada por expertos en seguridad informática, quienes intentan establecer el efecto que el error de programación ha tenido en distintas aplicaciones y sistemas operativos que dependen de GnuTLS.

La gravedad de la situación fue ilustrada con el siguiente comentario de Matt Green, catedrático especialista en criptografía de la Universidad Johns Hopkins, citado por Ars Technica: “Se ve bastante terrible”.

Tomado de: DiarioTI