Dos hackers demuestran que el bug Heartbleed permite extraer claves privadas de servidores

Ricardo Cambre
37 53 23
Noticias » Internet
El bug Heartbleed de la librería OpenSSL continúa haciendo méritos para convertirse en una de las vulnerabilidades más importantes de la historia de Internet. Respondiendo a un desafío de la red de entrega de contenidos Cloudflare, dos hackers de guante blanco han probado que es posible extraer las claves SSL privadas de los servidores vulnerables, una demostración con graves implicaciones para la Red.

Cloudflare había declarado anteriormente que consideraba "poco probable" que las versiones de OpenSSL vulnerables al bug Heartbleed permitieran robar claves de sus servidores NGINX. Apenas 9 horas después de lanzar el desafío, los ingenieros de software Fedor Indutny e Ikka Mattila ya habían conseguido las claves que aseguran los datos enviados a los usuarios, tal como reconoció el propio CEO de la compañía calificando el descubrimiento de "excitante y terrorífico al mismo tiempo".

Esta demostración implica que incluso cuando un sevidor se parchea contra la vulnerabilidad, sus claves privadas se pueden seguir utilizando para acceder a la información enviada por el usuario salvo que el administrador actualice los certificados digitales. El desenlace del desafío demuestra el "peor escenario posible" respecto al peligro del bug y obliga a una renovación completa de contraseñas y de certificados digitales en ambas partes de la comunicación usuario/servidor en máquinas vulnerables.

Desde su publicación, el bug Heartbleed ha removido la confianza en la seguridad de Internet a todos los niveles. Esta madrugada Bloomberg informaba de que la Agencia de Seguridad Nacional de EE.UU. había utilizado esta vulnerabilidad desde hace años para extraer información de forma regular, una filtración que la agencia ha negado desde su cuenta de Twitter asegurando que "no tenían conocimiento" del bug.

Mientras tanto, varios sites están ofreciendo herramientas de comprobación y compilaciones de las webs más populares de Internet para conocer si son vulnerables. A nivel de usuario la opción más recomendada es un cambio total de contraseñas, pero únicamente una vez que se haya parcheado por completo el bug Heartbleed en servicios vulnerables.
23 comentarios
  1. Bueno pues a nivel de usuario solo nos queda esperar que los distintos sitios de internet donde estamos registrados nos vayan mandando el mail indicando que esta corregido el bug. Hasta entonces solo nos queda esperar supongo.
  2. Hace poco que salió a la luz el bug , a saber cuando tiempo llevan sacando información de los servidores..
  3. cada vez se demuestra que los datos que tenemos en Internet los pueden mirar quien quiera, que no es nada seguro, y que nos espían como quieren y cuando quieren, cuando no son hackers, los mandamases del mundo....
  4. Ricardo te luces.... ahora le toca a EOL con los REFRITOS de noticias.

    noticia_un-bug-critico-en-openssl-vulnera-los-datos-de-dos-tercios-de-los-servidores-de-internet_23909

    "Pese a la rauda actuación del proyecto OpenSSL el informe de seguridad señala que, incluso con el parche, los servidores que utilicen estas librerías podrían seguir siendo vulnerables debido a la extracción de claves de usuario o certificados digitales."

    Una mera actualización de una noticia no es noticia....

    Hubiese sido noticia.... "Se demuestra que la vulneravilidad ha sido metida a posta por la NSA" cosa que creo estamos esperando todos....
  5. ay que ser realistas seguridad cero esa es la verdad
  6. Seguridad cero en internet... :-|
  7. justamente hoy estan llegando correos de diferentes webs donde me he registrado "invitandome" a resetear la clave xD
  8. Yo aún no he recibido ningún aviso de ninguna página.. Eso es buena señal.... ¿¿No?? La llevamos clara.. jaja
  9. Jackdoc escribió:Hace poco que salió a la luz el bug , a saber cuando tiempo llevan sacando información de los servidores..


    Según la información "oficial" el fallo fue descubierto hace 2 años... [agggtt]
  10. Gromber escribió:justamente hoy estan llegando correos de diferentes webs donde me he registrado "invitandome" a resetear la clave xD


    Pero esto esta solucionado? [mad]
    porque por mucho que cambiemos las contraseñas si sigue el bug no hacemos nada. [mamaaaaa]
Ver más comentarios »