Se descubre el mayor fallo de seguridad de la historia de Internet
Apretad bien el culo antes de seguir leyendo.
El 7 de abril, se ha hecho la disclosure (dar a conocer) de lo que ha sido durante 2 años, el mayor bug de seguridad de toda la historia de Internet (por su alcance). Absolutamente todas las grandes páginas han estado afectadas: desde todos los servicios de Google, hasta las compañías de videojuegos, bancos, tiendas, redes sociales. Absolutamente todo. El fallo en cuestión está en la librería pública de encriptado SSL. Cada cierto tiempo, cuando se establece una conexión segura, el servidor manda un "latido" al cliente para saber si este sigue ahí. Al parecer, mandando unos paquetes determinados, se puede acceder de manera silenciosa a la memoria activa del servidor, pudiendo extraer contraseñas, certificados, cuentas bancarias, usuarios, etc... Por esta razón el fallo se ha llamado "HeartBleed". Aquí tenéis más información: http://heartbleed.com/
El fallo en cuestión ha sido descubierto por el grupo de seguridad Codenomicon y Google. Se informó a los encargados de la programación y actualización de SSL. Se ha sacado una actualización para solventar este bug, y la mayoría de las empresas grandes (estilo Google), han sido informadas con antelación y han podido protegerse.
No se sabe (ya que su explotación no deja rastro), durante estos 2 años, si ha sido afectada alguna página. Desde muchas empresas recomiendan cambiar contraseñas. Y personalmente, ya que esto afecta a la memoria activa del servidor, recomiendo no conectarse durante un tiempo a tiendas pequeñas, y webs que utilicen SSL. Las grandes deberían de estar protegidas, y en unos días a lo sumo, deberían de haber actualizado todo lo necesario. Sin embargo, no todas las empresas y web tienen la misma capacidad de reacción.
Como conspiranoia tengo que decir una cosa: ¿Os acordáis cuando salió que la NSA robaba datos a Google, y Google decía que no sabía como, que lo creía imposible? ¿Estaba la NSA enterada y ha cometido la mayor negligencia de su historia?
Enlaces de interés:
http://vimeo.com/91425662
http://alt1040.com/2014/04/heartbleed
http://www.abc.es/tecnologia/redes/20140409/abci-fallo-seguridad-internet-heartbleed-201404091954.html
http://www.europapress.es/portaltic/software/noticia-descubren-mayor-fallo-seguridad-internet-bug-heartbleed-20140409095830.html
http://heartbleed.com/
https://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-0160
PD: Mediavida NO está afectada