Club Delphi  
    FTP   CCD     Buscar   Trucos   Trabajo   Foros

Retroceder   Foros Club Delphi > Otros temas > La Taberna
Registrarse FAQ Miembros Calendario Guía de estilo Temas de Hoy

Respuesta
 
Herramientas Buscar en Tema Desplegado
  #1  
Antiguo 05-03-2014
Avatar de mamcx
mamcx mamcx is offline
Moderador
 
Registrado: sep 2004
Ubicación: Medellín - Colombia
Posts: 3.917
Poder: 25
mamcx Tiene un aura espectacularmamcx Tiene un aura espectacularmamcx Tiene un aura espectacular
Exclamation Grave Bug de seguridad durante 9 años en linux

http://arstechnica.com/security/2014...eavesdropping/

Luego del descubierto en iOS/OSX (ya cerrado)

Modo Critico ON:

No que open source es mas seguro porque cientos de ojos y bla bla bla?

Como rayos hay un GOTO maldito en el codigo de OSX?

Que combina con:

Modo Conspiratorio ON:

Es un bug plantado por la NSA.
__________________
El malabarista.
Responder Con Cita
  #2  
Antiguo 05-03-2014
Avatar de Casimiro Notevi
Casimiro Notevi Casimiro Notevi is offline
Moderador
 
Registrado: sep 2004
Ubicación: En algún lugar.
Posts: 32.068
Poder: 10
Casimiro Notevi Tiene un aura espectacularCasimiro Notevi Tiene un aura espectacular
Pues imagínate lo que habrá en un sistema en el que no puedes ver el código fuente

Por cierto, en linux también lo solucionaron al momento. A las pocas horas recibí un mensaje del gestor de actualizaciones informando que se procedía a aplicarlo en mi equipo (y en el de todo el mundo que tenga linux)

http://guai.internautas.org/html/611.html

Última edición por Casimiro Notevi fecha: 05-03-2014 a las 10:39:14.
Responder Con Cita
  #3  
Antiguo 05-03-2014
Avatar de RONPABLO
[RONPABLO] RONPABLO is offline
Miembro Premium
 
Registrado: oct 2004
Posts: 1.514
Poder: 21
RONPABLO Va por buen camino
Cita:
Empezado por mamcx
No que open source es mas seguro porque cientos de ojos y bla bla bla?
Creo que es ingenuo pensar que cualquier sistema operativo esta excento de fallos de seguridad. Ahora particularmente creo que internamente en Linux puede existir más fallos que aun no se han encontrado, pero lo mismo lo pienso de OSX o de Windows, la diferencia radica en:

1. Con certeza se puede decir que en Linux cualquiera con el conocimiento necesario puede buscar dichos fallos viendo el código... Ahora la pregunta es cuantas personas pueden detectar en OSX o en Windows si no se tiene el código a disposición de auditores externos especializados en el tema, sólo lo que al interior de cada empresa se pueda encontrar o lo que alguna empresa o persona encuentre haciendo ingeniería inversa y en muchos casos haciendo algo que se puede considerar una violación de patentes o de la ley de protección a el software.

2. Cuanto tiempo tarda cada empresa o comunidad en reparar sus bugs...

3. Cuantos bugs extremadamente graves simplemente nunca fueron reportados porque nunca fueron puesto en el ojo publico por un medio externo (o mejor dicho, en Linux siempre se reportan sus fallos sin importar que esto pueda afectar su imagen, eso siempre es así en windows y IOS?).
__________________
"Como pasa el tiempo..... ayer se escribe sin H y hoy con H"
Responder Con Cita
  #4  
Antiguo 05-03-2014
Avatar de mamcx
mamcx mamcx is offline
Moderador
 
Registrado: sep 2004
Ubicación: Medellín - Colombia
Posts: 3.917
Poder: 25
mamcx Tiene un aura espectacularmamcx Tiene un aura espectacularmamcx Tiene un aura espectacular
Me inclino mas por pensar que fue codigo plantado de forma maliciosa.

Sin embargo, el detectar un fallo de seguridad es muy dificil "mirando" codigo. Lo grave es que no hay testeo! Y eso es una falla que aplica tanto al codigo cerrado como al abierto.
__________________
El malabarista.
Responder Con Cita
  #5  
Antiguo 06-03-2014
Avatar de Ñuño Martínez
Ñuño Martínez Ñuño Martínez is offline
Moderador
 
Registrado: jul 2006
Ubicación: Ciudad Catedral, Españistán
Posts: 6.000
Poder: 25
Ñuño Martínez Tiene un aura espectacularÑuño Martínez Tiene un aura espectacular
Si leéis el artículo, veréis que se trata de un fallo bastante tonto, pero difícil de detectar.

La biblioteca está escrita en C, donde no existe un tipo de dato BOOLEAN como en Pascal (o al menos no existía antes del C99, y aunque desde este último ya existe por lo que sé no se diferencia mucho al método antiguo). C usa simplemente un valor entero, donde verdadero es "cualquier valor diferente de cero".

Al parecer, y por lo que leo, alguien puso
Código:
 if (conexion (parametros)) todo_bien (); else error_en_conexion ();
donde debería poner
Código:
if (conexion (parametros) >= 0) todo_bien (); else error_en_conexion ();
Como digo es un error bastante tonto, y más teniendo en cuenta que tradicionalmente en C un valor menor de cero suele identificarse como un error.
__________________
Proyectos actuales --> Allegro 5 Pascal ¡y Delphi!|MinGRo Game Engine
Responder Con Cita
  #6  
Antiguo 06-03-2014
Avatar de mamcx
mamcx mamcx is offline
Moderador
 
Registrado: sep 2004
Ubicación: Medellín - Colombia
Posts: 3.917
Poder: 25
mamcx Tiene un aura espectacularmamcx Tiene un aura espectacularmamcx Tiene un aura espectacular
Que sea dificil de detectar (a simple vista) es una cosa. Que pasen 9 años y no hayan test que verifiquen una pieza de seguridad es una cosa diferente.

Aunque parece que pa rematar el grupo encargado de ese codigo tampoco es que fuera muy bueno que digamos.


---

A proposito, otra consecuencia del maldito C.
__________________
El malabarista.
Responder Con Cita
Respuesta



Normas de Publicación
no Puedes crear nuevos temas
no Puedes responder a temas
no Puedes adjuntar archivos
no Puedes editar tus mensajes

El código vB está habilitado
Las caritas están habilitado
Código [IMG] está habilitado
Código HTML está deshabilitado
Saltar a Foro

Temas Similares
Tema Autor Foro Respuestas Último mensaje
Concurso seguridad OSX, Windows y Linux Casimiro Notevi La Taberna 10 01-04-2008 01:53:49
Qué ha cambiado en Japón durante los últimos 3 años ArdiIIa La Taberna 11 03-09-2007 03:44:55
Elton Jonh sugiere el cierre de Internet durante 5 años dec La Taberna 5 03-08-2007 09:55:05
Linux cumple catorce años dec Noticias 1 06-10-2005 09:28:41
Fallo de seguridad en el Kernel de Linux DarkByte Noticias 0 21-06-2004 22:46:01


La franja horaria es GMT +2. Ahora son las 22:25:05.


Powered by vBulletin® Version 3.6.8
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Traducción al castellano por el equipo de moderadores del Club Delphi
Copyright 1996-2007 Club Delphi