eListas Logo
   El sistema de Listas de correo, Boletines y Newsletters más completo de la Red Inicio | Servicios | Publicidad | Compañía 
Inicio > Mis eListas > todomandrake > Mensajes


 Índice de Mensajes 
 Mensajes 7711 al 7740 
AsuntoAutor
Re: error actualiz Marcelo
Articulo del Diari eduardo
Usar GNU/Liunx Deb Wuilliam
Re: BORRARON MI NO Jorge Pa
Re: error actualiz Jorge Pa
Re: Usar GNU/Liunx Jorge Pa
Re: Usar GNU/Liunx jesus ca
Re: Articulo del D jesus ca
Re: error actualiz jesus ca
Re: Usar GNU/Liunx tifarity
Re: Usar GNU/Liunx Wuilliam
Re: Usar GNU/Liunx Hector L
Re: error actualiz María de
Re: BORRARON MI NO JoseRSer
Re: BORRARON MI NO andresbe
Re: TUTORES PARA L ARTURO S
Carlos Augusto ARE Carlos A
Re: TUTORES PARA L Isabel R
Re: TUTORES PARA L Isabel R
Re: TUTORES PARA L Carlos S
Re: TUTORES PARA L joancarr
Re: Sobre los curs Mario Br
Re: TUTORES PARA L jesus ca
Cómo desinstalo Ub Hugo Sin
Re: Cómo desinstal jesus ca
RE: Cómo desinstal Hugo Sin
Re: Cómo desinstal Angel He
Re: Cómo desinstal Joel Pad
Re: Cómo desinstal jesus ca
Re: Ubuntu y Windo Marco Au
 << 30 ant. | 30 sig. >>
 
Linux es libre
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 7754     < Anterior | Siguiente >
Responder a este mensaje
Asunto:[linux_es_libre] Grave problema en Linux afecta la seguridad de Internet
Fecha:Viernes, 16 de Mayo, 2008  09:22:39 (-0500)
Autor:Aure <aure.2706 @.....com>

Hola mis chav@s!!!
 
Les copio y pego, solo para que estemos informados. . .
 
Saludos!!!

_____________________________________________________________

Grave problema en Linux afecta la seguridad de Internet
_____________________________________________________________

Fuente: http://www.vsantivirus.com/16-05-08.htm

Grave problema en Linux afecta la seguridad de Internet

Por Redacción VSAntivirus
vsantivirus@videosoft.net.uy

Un grave error ha sido revelado en Debian Linux y sus paquetes derivados, tales como Ubuntu. El problema se deriva de una corrección al código hecha hace dos años (en 2006), que tuvo como involuntaria consecuencia dejar su distribución OpenSSL vulnerable.

OpenSSL se utiliza para proporcionar autenticación y cifrado del tráfico web en conexiones SSL (Secure Sockets Layer), además de otras funciones criptográficas. OpenSSL hizo posible que construir un sitio HTTPS, fuera más sencillo y barato.

La fuerza de la clave pública generada, se basa en gran parte, en la cantidad de claves posibles que se pueden utilizar para cifrar los datos. Claves de 1024, 2048 o 4096 bits, significan una enorme cantidad de combinaciones, tantas como para que un ataque de fuerza bruta (probar todas las combinaciones posibles hasta dar con la correcta), lleven una cantidad prohibitiva de tiempo.

El error introducido desde 2006 en Debian, reduce esta cantidad de combinaciones a tan solo 32768 (una clave de 16 bits). Esto puede tomar a un programa de computadora, en el peor de los casos, encontrar la clave correcta en tan solo 20 minutos. De hecho, ya existe un exploit para este fallo, que logra hacerlo en ese tiempo, para poder acceder a un servidor.

Tan grave es el problema que el SANS Storm Center cambió su nivel de alerta a amarillo (reflejado también en el nivel de alerta de VSAntivirus).

Alguien ya ha generado un listado de todas las posibles claves generadas con estas 32768, y tan solo le llevó unas pocas horas. Quien acceda a ese listado (o quien lo genere por su cuenta), podría hackear cualquier contraseña generada con la ayuda de OpenSSL, sin siquiera usar fuerza bruta.

La seguridad de muchos sitios bajo Linux, dependen de certificados generados por OpenSSL para cifrar el tráfico de la red. Una actualización ya ha sido publicada, pero ello no resuelve el problema. Hay que generar nuevos certificados, ya que cualquiera creado desde 2006 hasta hoy, puede ser fácilmente eludido.

También será necesario cambiar todas las contraseñas que hayan sido generadas utilizando OpenSSL, desde servidores a redes privadas. Los usuarios comunes, deberán cambiar por lo menos las claves de acceso a sus servidores, sitios SSL, etc., suponiendo claro está, que los responsables de los sitios ya hayan actualizado su software.

Se trata de un problema mucho más grande de los que algunos piensan. Tampoco es cuestión de estar a favor o en contra del software libre, aunque sin dudas el caso dará tela para mucha discusión al respecto. Por ejemplo, el código vulnerable siempre estuvo disponible para cualquiera, pero nadie le prestó atención en casi dos años.

El SANS Storm Center advierte además, sobre algunas facilidades que tendrían los atacantes. El nuevo paquete de Debian para SSH (ssh_4.3p2-9etch1), también aplica un paquete llamado "openssh-blacklist". Después de esta actualización, un servidor SSH rechazará claves de la serie comprometida (16 bits).

El paquete también instala una nueva herramienta llamada "ssh-vulnkey", que permite cazar aquellos archivos que tengan claves débiles. El problema es que si bien estas herramientas pretenden ayudar a quienes apliquen los parches, también podrían ser utilizadas por los atacantes para detectar más fácilmente a quienes aún no han instalado la actualización.

* Referencias:

INFOCon yellow: update your Debian generated keys/certs ASAP
http://isc.sans.org/diary.html?storyid=4421

Debian Security Advisory
DSA-1571-1 openssl -- predictable random number generator
http://www.debian.org/security/2008/dsa-1571

Debian OpenSSL Predictable PRNG Toys
http://metasploit.com/users/hdm/tools/debian-openssl/

Debian OpenSSL Package Random Number Generator Weakness
http://www.securityfocus.com/bid/29179

Vulnerability Note VU#925211
Debian and Ubuntu OpenSSL packages contain a predictable
random number generator
http://www.kb.cert.org/vuls/id/925211

Debian generated SSH-Keys working exploit
http://www.securityfocus.com/archive/1/492112/30/0/threaded


* Relacionados:

Explicación de códigos de alertas
http://www.vsantivirus.com/codigos-alertas.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com


.Cursos gratuitos gnu/linux:
.básico e intermedio: http://linuxeslibre.com.ar/cursos/login/index.php
.Documentos, noticias, tutoriales en:http://linuxeslibre.com.ar
¡Te Espero!

eListas.net:  Página principalÍndice de listasCrear listaListas Destacadas
Tu Cuenta:  Mis eListasMi Información y PreferenciasApuntateAyuda
Servicios:  ServiciosProductosSoluciones ComercialesPublicidad
General:  AyudaNovedadesPrivacidad de datosNo spamEscríbenos

eListas

eListas.net es un servicio de Blabia Inc.
Copyright © 1999-2008 Blabia Inc., Todos los derechos reservados
Términos del Servicio | Privacidad de datos