Linux ha entrado en competición en la Pwn2Own 2017 representado por Ubuntu, su distribución más popular, y ha caído abatido por los cazadores de vulnerabilidades en el primer día de la conferencia debido a un fallo detectado en el kernel. Un error de desbordamiento de buffer con escritura fuera de los límites (out-of-bounds) que ha descubierto el equipo chino Chaitin Tech, y por el que han recibido un premio de 15 000 dólares. Como veis en la imagen que abre el post, para ilustrar el ataque eligieron la aplicación de […].
|
etiquetas: ubuntu , hackeado , pwn2own , pwn2own 2017 , chaitin tech , linux
Mal que tenga versión servidor, pero no tiene demasiada buena fama como tal. Que alguien me corrija si me equivoco, porque hablo de memoria con datos de hace un par de años, pero si bien es la más usada como cliente, como servidor no, y por tanto sus esfuerzos han ido más en la dirección de hacerse asequible a usuarios comunes que a la seguridad.
No olvidemos que hay más computadores en el mundo además de los de uso doméstico.
A ver, no le quito mérito, pero siempre el mayor fallo son lo usuarios y en eso Linux (Ubuntu) es MUCHO mas fiable porque tienes repositorios oficiales con software de confianza y no el circo de APPs piratas de Windows
Twitter
FaceBook
Meneame
YouTube
Kraken (que se que te gusta Bitcoin)
Google
Maps
Office365
DropBox
etc....
Y es que por ejemplo no hay que olvidar que no está fuera de lo normal tener un ordenador en el trabajo, otro en casa y un par de teléfonos móviles (el de empresa y el personal), a veces tres si se es infiel.
ademas el kernel de linux ademas de estar en la mayoría de servidores también esta en los móviles android, en coches, en videoconsolas, en neveras, domotica...
una cosa son sistemas de escritorio y otra cosa son servidores o dispositivos móviles o industriales
En mi sistema con Youtube abierto en FireFox y un par de cosas mi salida de TOP consumo de CPU
%Cpu(s): 3,6 usuario, 1,0 sist, 0,0 adecuado, 95,2 inact, 0,2 en espera, 0,0 hardw int, 0,0 softw int, 0,0 robar tiempo
"Y para finalizar un clásico: fallo en Adobe Flash que permitía la ejecución de código malicioso y obtener privilegios en el sistema" eso creo que no tiene merito
Yo doy soporte a clientes y hacemos más ssh por VPN que escritorios remotos.
Es más, aconsejamos sistemas que no sean Windows para los servidores de nuestros productos.
Si me moviera en el mundillo, quizá lo esté haciendo, lo que tendría es una visión muy subjetiva de la parcela en la que me estuviera moviendo, elevar eso a estadística de ámbito planetario únicamente demostraría mi ignorancia sobre mi nivel de ignorancia.
Meter transacciones ilegales en la cadena y crear carteras infladas hasta que te descubren mola mas no?
Los servers son mucho mas atacados pero mucho mas fortificados, menos MtGox...
Es un hecho cuantificable, en servidores están todos los usuarios pero vamos, no voy a seguir debatiendo esto
Crea usted lo que quiera
Es más, las empresas tienen fuertes intereses para ocultar ser víctimas de ataques ya que eso puede perjudicar su imagen como empresa y hacerles perder clientes. Por ello la información subjetiva que podamos tener sin duda estará sesgada, al menos en ese sentido.
otra cosa es que tu no sepas diferenciar la capa frontend de la backend.
son cosas de programación e ingeniería del sw, no esperamos que lo entiendas pero tampoco te vamos a dar la razón.
Mas info: zerodayinitiative.com/Pwn2Own2017Rules.html
demuestras ignorancia con tus palabras y ser un iluso al creer llevar la razón
A su vez no tengo reparo en reconocer mi ignorancia en muchos más ámbitos que aquellos donde pueda parecer que no lo soy. Por ejemplo ignoro cual es el ratio entre servidores y equipos de usuario y cómo la cuota de mercado de un ámbito y otro se puede comparar para evaluar las distintas magnitudes, e ignoro si existen estadísticas al respecto dado que a pesar de buscarlas he sido incapaz de encontrarlas.
Y me encantaría salir de esa ignorancia para entrar en otra distinta a partir de ahí.
Dame estadísticas tú que desarmen mi razonamiento
Preséntame las que lo avalen y veremos si sobreviven a un análisis crítico.
La cifra la decide una empresa, no tiene ninguna significación estadística. Según ese absurdo criterio Android sería tan seguro como Apache dado que Google también ofrece cifras en ese rango para vulnerabilidades en dispositivos mobiles: activecypher.com/google-project-zero-prize-pays-200000-for-critical-vu
O que iOS es 8 veces más seguro que apache por que el premio es más de 8 veces más elevado: www.eweek.com/security/top-ios-bug-bounty-award-hits-1.5m
Es ridículo que pretendas establecer el baremo en qué empresa está dispuesta a pagar más para incentivar o financiar los ataques a sus dispositivos o los de sus competidores, las dinámicas económicas que rigen a los premios en concursos tienen muchos más factores que la seguridad.
¿tienes a alguien que avale tu opinión?
Es una relación directamente proporcional su uso e impacto a ser vulnerado frente a otras recompensas de menor coste, Apache es el mejor pagado, rompe mi razonamiento.
En cuanto me presentes las firmas de change.org lo doy por bueno
Por favor ... que risas ...
Donde una empresa ofrece premios y esa empresa decide la cifra, a saber con qué criterios y con qué objetivos empresariales.
Es una relación directamente proporcional su uso e impacto a ser vulnerado frente a otras recompensas de menor coste, Apache es el mejor pagado, rompe mi razonamiento.
Eso es una conjetura que no está avalada por nada más que un dato anecdótico que tú elevas a no sé exactamente qué categoría.
La única razón por la que no hay más programas piratas para Linux es por que no hay más software comercial pero, haberlo, haylo:
XCOM.2.Linux-ACTiVATED
thepiratebay.org/torrent/13449491/XCOM.2.Linux-ACTiVATED
Mathematica 11 with Keygen (Windows/Linux/OSX)
thepiratebay.org/torrent/15543503/Mathematica_11_with_Keygen_(Windows_
#20 lol
Es un concurso de seguridad..
Donde una empresa ofrece premios y esa empresa decide la cifra, a saber con qué criterios y con qué objetivos empresariales.
Es un concurso de seguridad.. es el propósito
Eso es una conjetura que no está avalada por nada más que un dato anecdótico que tú elevas a no sé exactamente qué categoría.
Es un concurso de seguridad.. es el propósito. De hecho se da la casualidad de que Apache lo lleva una Fundación que vive de donativos y dudo hayan puesto pasta ahí, lo mas probable hayan sido terceros porque el impacto de un fallo grave de seguridad en Apache es bíblico.
Tengo curiosidad por ver cuanto tiempo vas a seguir defendiendo que una gallina vale mas que un gallinero para un ladrón, pero seguimos...
No he conseguido encontrar ninguna estadística que ponga en contexto tus palabras, ni tampoco ningún ratio de servidor/móvil/escritorio que permita medir cuan relevante puede ser en términos absolutos la cuota de mercado de servidores respecto a la total. En principio un servidor ofrece servicio a muchos usuarios, por lo que a priori el ratio debería ser muy favorable a las estadísticas de escritorios/móviles donde Linux es residual.
CentOS es una distribución orientada a servidores y Ubuntu, a no ser que hayan utilizado Ubuntu Server (no lo especifican), es una distro orientada a escritorio y tablets. Son dos productos diferentes.
Y en cualquier caso, CentOS, a diferencia de Ubuntu, es una distro soportada por la comunidad sin soporte empresarial .
A nivel profesional puedes encontrar servidores CentOS en entornos de desarrollo, pero no creo que encuentres muchos en producción. La versión profesional de CentOS es Red Hat.
Descubrir una vulnerabilidad en Adobe Flash no debería dar premio, debería ser un requisito a los candidatos que quieran acceder al concurso.
O dicho de otro modo, si hubiese un servidor por cada 100 equipos personales, seguiría dando igual porque el servidor custodia los datos de muchos más usuarios que esos 100 equipos personales juntos.
Por ejemplo en una red corporativa: si consigues romper un terminal concreto igual tienes los archivos que su usuario habitual guarde, y puede que logres acceder a sus cuentas de la empresa; si, por otro lado, consigues romper la base de datos de usuarios podrás acceder a todos los archivos y cuentas corporativos que quieras.
En un caso tienes pillado a un currito, en el otro a toda la corporación y a todos sus trabajadores.
Porque en muchas noticias en las que alguien pwnea algo deberían decir un poco el alcance de dicho pwneamiento, no es lo mismo que te pwneen sin darte cuenta, que tu hayas abierto la puerta descargándote un virus y ejecutándolo tu mismo.
Por contra si es un ataque que busca distribuir spam o pedir un pago por secuestro de archivos ahí puede interesar más atacar a centenares de miles de víctimas de forma distribuida y desatendida que ir uno por uno a cada equipo, siendo por ejemplo una empresa un ámbito donde es más probable que haya alguien capaz de solucionar el problema sin pagar rescate por ejemplo disponiendo de copias de seguridad.
Nos podemos montar tantas películas como queramos, con guiones de lo más variopintos, pero por mucho que podamos disfrutar lanzando escenarios imaginativos nada de eso puede suplir los datos que aportaría un estudio estadístico hecho con criterios y medios adecuados.
Y es que por mucho empeño que le pongamos no seremos nunca capaces de identificar todos los tipos de ataques, su magnitud en cada plataforma estando simplemente delante del ordenador con un teclado y un ratón. Sería bonito que pudiéramos pero eso recae en el pensamiento mágico.
Mientras que Ubuntu aparece en la mayoría de encuestas y estadísticas arriba del todo en popularidad y uso:
www.gamingonlinux.com/articles/new-user-statistics-refresh-come-check-
redmonk.com/dberkholz/2013/05/20/ranking-linux-distributions-and-the-d
...
#53
youtu.be/g--veCrEW5Y
"The total performance of all 500 computers on the list is now 672 petaflops"
petaflops son unos 1000 teraflops, más o menos 1000 000 de gigaflops
Así que eso son 672 millones de gigaflops
En el mundo hay más de 1000 millones de ordenadores personales, que al menos a 1 gigaflop cada uno (muchos tienen 2 ó 4 o incluso 8 núcleos, cada núcleo a unos 2 GHz podrían ser 8 GigaFLOPS o 16 GigaFLOPS) son más de 1000 millones de GigaFLOPS
Luego, podemos contar los móviles, que seguro son más de 1000 millones (solamente Android pasó de 1000 millones hace ya años, si sumamos Apple y otros...), quizá cerca de 3000 millones.
Vale, eso solamente son los 500 servidores más potentes, que habría que suponer que todos usan Linux... y habrá montones de servidores más, pero esa lista de los 500 no habla de los otros servidores. Con esa lista no podemos concluir demasiado... salvo quizá que en potencia 672 petaflops puede ser más del 10% de cuota, poco más. No sabemos si es el 11% (que es más del 10%) o si es el 40%, tampoco sabemos con esa web cuántos del resto de servidores usan Linux (se supone que los más potentes sí lo usan, pero del resto de servidores no sabemos si usan Linux la mitad o el 90%)
Así que #54 tiene bastante razón: ese enlace no tiene mucha relación, solamente da una ligera idea de refilón, pero no una cifra muy exacta.
una pregun... como puedo saber si tengo virus, spyware, etc en mi ubu 16.04 lts?
Y si una empresa normal y corriente tendrá decenas de servidores corriendo todo tipo de aplicaciones o sistemas de control, dependiendo de lo que sea puede tener maquinas dedicadas o agrupar los servicios en una unica maquina fisica con varias virtuales.
La ventaja de linux en el mundo empresarial es que sus maquinas tienen menos overhead que las maquinas windows, y para servicios que "han de funcionar y punto", van de maravilla, algo como una maquina corriendo alguna version de MySQL o Oracle, donde solo tiene que funcionar, no hace falta interfaz ni nada, es mucho mas eficiente en una maquina Linux que en una maquina Windows
Poca cuota de mercado tendrá Ubuntu, que solo es una de muchas distros corriendo bajo nucleo Linux.
¿Las vulnerabilidades en routers, que las hay a patadas, son también entonces vulnerabilidades de Linux?
Pero eso no quita que se busquen vulnerabilidades en el kernel actual (tomando como partida a Ubuntu), sobre el cual estarán funcionando gran cantidad de servidores de producción.
Y también que hoy Android sí es Linux.
# rm -rf /
tiene la ventaja añadida que libera mucho espacio en el disco duro
mount -o rw,remount /
passwd username
Info completa: askubuntu.com/a/24024/234719
Con cada comentario que haces solo haces ver que no tienes argumentos.
Y oye, yo tampoco tengo una estadística de esto.
Si Linux es un coladero porque incluyes en el lote dispositivos con versiones de Linux de ...uff... cuenta también los agujeros de Windows desde el 95.
Y Android, desde el principio utiliza el KERNEL de Linux. No es difícil, a poco que busques, leer referencias antiguas respecto a este particular.
Sin acritud....
Esa parte, ya tal.
Yo me compré un ordenador de la "marca Intel inside", y el Linux se lo instalé yo luego.