Lamentable Ubuntu
Todo empezó por un aviso en un foro, pero costaba creerlo. ¿Es posible que Ubuntu deje la contraseña de administración en texto claro en un fichero de registro de la instalación, a la vista de cualquier usuario del sistema?. Y casi peor: ¿cómo puede ser que nadie se haya dado cuenta de semejante cagada desde el 13 de Octubre del año pasado?
Pero con todo, lo peor no es ninguna de las dos cosas. Lo verdaderamente lamentable es tener que leer hoy comentarios de auténticos papanatas, que se alegran de la "rapidez" con que el asunto se ha solventado, o que justifican lo injustificable diciendo que Ubuntu no es más que un linux para "usuarios normales", como si por serlo merecieran ellos menos respeto que todo un señor administrador de sistemas...
Añado un par de pantallas de mi propia cosecha mostrando la localización del fichero [1] y su innecesariamente explícito contenido [2]:


El único comentario razonable que puede aplicarse a tan lamentable incidente (aunque haya sido provocado en realidad por el más reciente bug de GnuPG) ha salido hoy del teclado de Bruce Schneier:
"Open Source no significa necesariamente menos bugs".
Ni tampoco debería significar -añado yo- doble rasero a la hora de calificar desastres.
Mal, Ubuntu. Rematadamente mal.

- 6584 lecturas
Twitter

La creencia ayuda
Como ya han señalado en otros sitios ('Vease Barrapunto'), lo curioso del asunto es que el fallo no se detectara antes. De hecho, no es un fallo excesivamente técnico ni dificil de descubrir.
Lo sucedido con Ubuntu nos hace pensar que la creencia en que Ubuntu, y el Software Libre en general es seguro, lo convierte en "más seguro". Aunque solo sea por el hecho de no "sospechar" del buen hacer del sistema. ¿Será nuestra desconfianza a M$ la que hará que busquemos insistentemente sus fallos?
Parece que si... (un poco de todo)
Y si es asi y como ya hemos visto las barbas de nuestro vecino cortar.... vamos a poner las nuestras a remojar, que ya va siendo hora.
Es el momento en que debemos de mirar hacia dentro de nuestros sistemas y empezar a buscar en nuestros ficheros cosas como estas.
Aprovecho el post para preguntar, hay alguna pagina de exploits que ahora mismo esté activa (no vale neworder) en la que se vayan recopilando todos estos fallos tan... digamoslo asi, graves. Yo creo que es necesaria para que no ocurra que de repente nos volvamos a encontrar repitiendo la misma historia en "urunzu" (versión ficticia de ubuntu).
Por otro lado alguna vez he oido criticar a los script kiddies. Lo siento a mi me parecen tan importantes como los hackers que descubren vulnerabilidades ya que al fin y al cabo son los que prueban esas cosas en maquinas y los que hacen que la seguridad toque ser activa y no tan pasiva como hasta ahora.
Toca compartir información y ultimamente en la red cada vez se comparte menos sobre esas cosas, ahora auditar un sistema solo lo puedes hacer con exploits privados de propia cosecha, o no?. Alguna solución contra esto?
Necesitamos mecanimos de prueba de exploits, seguridad y sobretodo el programa que aglutine todo esto debe tener algo mas importante, un buscador de contraseñas en el sistema en el que cada introduzcas la contraseña y el te diga donde se encuentra en texto plano.
Sorry el offtopic pero tenia que decirlo.
Una cosa no tiene que ver con la otra
"Lo verdaderamente lamentable es tener que leer hoy comentarios de auténticos papanatas, que se alegran de la "rapidez" con que el asunto se ha solventado"
Hola JMG, creo que una cosa no tiene que ver con la otra. Se puede uno alegrar de que, desde el momento en que se tuvo constancia del problema hasta ofrecer una solución, pasaron sólo unas horas (lo cual es todo un ejemplo de cómo funciona, la mayoría de las veces, este modelo de desarrollo de software) y cabrearse enormemente por un fallo merecedor de colgar por las partes blandas al responsable de semejante cagada y destinarlo a trabajar a MS, dónde se encontraría en su salsa ;-)
Desde mi punto de vista, una cosa no tiene que ver con la otra.
Eso si, coincido en la sorpresa que causa que algo así no se haya conocido antes.
Saludos
--
Omnis enim res, quae dando non deficit, dum habetur et non datur, nondum habetur, quomodo habenda est (San Agustín. Postulando SL en el siglo IV)
--
Omnis enim res, quae dando non deficit, dum habetur et non datur, nondum habetur, quomodo habenda est (San AgustÃn. Postulando SL en el siglo IV)
Tus passwords en IE
Cuando instalas el Firefox sobre windows te deja importar los passwords guardados en IE. Si puede hacerlo firefox lo puede hacer cualquiera (incluso usando el mísmo código que usa el firefox) y enviar tus passwords donde le plazca. El firefox guarda los datos encriptados con un password maestro. Sin el password maestro no se pueden extraer...
Lo peor es que Microsoft esto no lo arregla, y en todo caso los parches de seguridad primero estan a disposición de los servicios de "inteligencia" americanos que tienen 1 mes para aprovecharse de ellos y poder entrar donde les plazca con el conocimiento de las vulnerabilidades.
El fallo en Ubuntu y creo que en algunas aplicaciones de SL, es a mi entender que estos fallos deberían comunicarse a través de un canal no público, y publicarlos una vez se tiene el patch correspondiente.
Joan Codina
Yo papanatas no soy
Yo si me sorprendi del fallo, ya que uso ubuntu, aunque en mi caso soy el unico usuario y no me afecta tanto, claro solo es mi caso, y si me alegre de que el fallo tan grave fuera solucionado rapidamente, pero no por eso soy un papanatas, ya que estoy acostumbrado a que fallos de seguridad en Linux sean solucionados rapidamente, acaso dejaria de ser papanatas si me cambio a windows y espero meses a que solucionen fallos de seguridad y ¿despues me alegro de tan larga espera?
Yo recuerdo claramente en Windows 98
Yo recuerdo claramente en Windows 98 que los password se guardaban en un fichero facilmente leible con cualquier editor de textos. El fichero estaba muy escondido xD "C:\windows".
Esto ocurria en Win95, win98 y win98 SE, en ubuntu se arreglo en unas horas, en win pasaron 3 ediciones sin arreglar.
No recuerdo el nombre del archivo pero si que hay dentro estaba mi password del sistema y el de red.
¿Y el hecho de que en Windows XP seas administrador por defecto?
¿Y qué te parece que MS Windows XP sea el único sistema operativo moderno donde por defecto los usuarios son Administradores del sistema?
¿Sabías que ese BUG es el responsable de que haya tantos virus en MS Windows?
¿Sabías que si eres el administrador cualquier virus que se ejecute puede infectar tu sistema operativo al completo?
Pues ya ves si tardan en Microsoft en solucionar BUGs. Y encima cobran y pagas a la fuerza (compra un portátil) por esa mierda de software.
Recuerda, el software libre es el menos malo de los sistemas de creación de software. Por lo menos puedes examinar su código fuente para saber qué es lo que instalas en tu ordenador.