Cambios en la certificación WIFI

La seguridad WIFI, no es un tema baladí, y parece que la Wifi Alliance se lo empieza a tomar mas en serio todavía. Según leo en el blog de Miguel Caballero, las certificaciones WIFI van a cambiar, y solamente se dará a dispositivos que soporten WPA2. Eso no quiere decir que los que hasta ahora funcionan, dejen de hacerlo. Simplemente quiere decir que no estará certificado como producto de un nivel de seguridad alto.

Es importante este paso, que va a hacer que poco a poco el propio usuario se vaya concienciando de la seguridad de su red inalámbrica.

La lista de produtos certificados hasta la fecha es esta

Poco me parece

Un 60% de las redes WiFi carecen de protección, según un estudio de PandaLabs.
El informe «Seguridad en Redes Inalámbricas» pone de manifiesto la debilidad de los sistemas de protección WEP, así como la validez de las alternativas WPA y WPA-PSK. Las pruebas de «wardriving» (exploración de las redes inalámbricas al alcance en un recorrido concreto) llevadas a cabo a nivel internacional arrojan resultados preocupantes: casi un 60% de las redes carecen de protección alguna. Las redes WiFi se perfilan como una vía para llevar a cabo ataques dirigidos, ya que permite la intrusión en sistemas sin necesidad de intermediarios.

Nosotros llevamos tiempo diciéndolo, y con unas pocas reglas, se pueden evitar unos cuantos sustos
El artículo en Asociación de Internautas

Grave problema de seguridad en Ubuntu 5.10

Tras varias horas en las que no estaba claro el alcance del problema, incluso si existía o no dicho problema, el equipo de Ubuntu Linux ha emitido un aviso de seguridad en el que se detallan las condiciones en la que es posible la revelación de la clave de root en máquinas que corran Ubuntu Linux 5.10. El problema puede ser considerado de extrema gravedad.

Ubuntu es una distribución Linux basada en Debian, y patrocinada por Canonical Ltda, iniciativa empresarial de Mark Shuttleworth, empresario y fundador de la gestora de certificados Thawte. La distribución nació originalmente para ser usada como escritorio, si bien es perfectamente apta, con las debidas precauciones, para vertebrar servidores.

La versión 5.10 de Ubuntu «The Breezy Badger» es susceptible de revelar la clave de root, almacenada en texto plano. Con la simple ejecución en consola de «grep -r rootpassword /var», aparecen múltiples localizaciones donde es posible leer, en texto sin cifrar, el log de la instalación de Ubuntu, donde aparece la clave escogida para el root, además de otras cuestiones que son lanzadas al usuario a la hora de instalar el producto. Los puntos donde aparece esta información son, en esencia:

/var/log/installer/cdebconf/questions.dat:Value: mypasswd
/var/log/debian-installer/cdebconf/questions.dat:Value: mypasswd

Los paquetes afectados son base-config y passwd. Ubuntu se ha apresurado a emitir el aviso y proporcionar parches para ambos, 2.67ubuntu20 (base-config) y 1:4.0.3-37ubuntu8 (passwd). Los paquetes actualizados no sólo eliminan las claves en los logs, sino que convierten los registros de instalación en únicamente legibles por el root de la máquina. El problema permite que cualquier usuario local pueda obtener la clave que se eligió en la instalación de la distribución, que muchas veces no se cambia y que por tanto, facultaría a un atacante a tomar control completo de los servicios que pendan de la distribución.

El fallo es un error de diseño monumental, y tal y como se verifica en este caso, los problemas de seguridad son a veces despistes incomprensibles de los desarrolladores y probadores. Afortunadamente para los usuarios del producto, la reacción ha sido muy rápida y los parches se han puesto a disposición del público con gran celeridad.
Tirón de orejas por el despiste, y aplausos para el modelo de respuesta ante incidentes desplegado.

El problema no afecta a otras versiones de Ubuntu como 4.10 y 5.04.
No obstante, los usuarios que hayan actualizado a la versión en desarrollo, 6.04 «The Dapper Drake» desde una máquina 5.10 «The Breezy Badger» deben asegurar la instalación de los parches. Especial cuidado deben tener los usuarios que utilicen Ubuntu para servir, por motivos obvios.

Para actualizar, debe bastar, en la mayoría de los casos, una actualización vía «apt-get dist-upgrade». Otros métodos, como los frontales de gestión de paquetes tipo «synaptic», son válidos igualmente.

Via Hispasec

Spam en los comentarios

Estos últimos días hemos tenido serios problemas con los comentarios del blog. Por un lado sufrimos los ataques masivos de algún spammer que nos llenaba de basura cualquier post que teníamos. Al principio los iba borrando personalmente, pero era un trabajo exagerado, llegaban continuamente.
Al final optamos por poner Spam Karma para mantenerlos a raya. Y la verdad es que parece que funciona bastante bien. La administración tal vez sea un poco compleja al principio, pero de momento los resultados son buenos.
Como nota negativa, hemos estado un par de días que no se han podido dejar comentarios por no tenerlo bien «niquelado», por lo que pido disculpas a los que os hayáis encontrado con problemas a la hora de comentar (que yo sepa: Unjubilado y Eugenio Mingo).

Espero que a partir de ahora esto se estabilice.

Cuidado con este correo

Me acaba de llegar un correo con este texto, completamente sospechoso:
Le agradecemos a Ud una compra con nuestra empresa.

Su orden No 85693258A para Canon EOS 350 D Digital Camera a total de ˆ 729 fue aceptado.

Su carta bancaria se incluira en aquel importe.

Le agradecemos su compra.

Ud puede comprobar su orden en sus Parametros del Usuario

http: // deagtea.com Apriete aqui para ver su orden

Muy atentamente,
Canon Online Store

En cuanto pinchas en el enlace, te intentan colar un troyano como un piano de grande. A estas horas ya habrán picado un buen montón.

Congreso de Tecnología Móvil e Inalámbrica, eMobility 2006

La IV edición del Congreso de Tecnología Móvil e Inalámbrica, eMobility 2006 se configura como el punto de encuentro profesional y especializado más importante de nuestro país. Las más relevantes organizaciones empresariales de los sectores más sensibles a las tecnologías móviles e inalámbricas estarán presentes de forma destacada.

Es por ello por lo que en esta edición, sin perjuicio de que se puedan mostrar soluciones y productos, el Congreso adopta un formato más orientado a la transferencia de conocimiento de experiencias nacionales e internacionales. La organización pretende con ello que tanto los patrocinadores como los asistentes encuentren el marco ideal donde ofrecer y adquirir productos y soluciones móviles e inalámbricas en un marco acorde con sus necesidades.

Se potenciará asimismo, la exposición por áreas de actividad iniciada en la anterior edición que despertó el interés de los diferentes sectores y asociaciones verticales.

Asimismo y por primera vez se incluye el evento paralelo eMobility Venture Capital FORUM.
En el eMVC Forum, los emprendedores, investigadores y desarrolladores podrán tomar contacto con las principales empresas e instituciones de capital riesgo españolas y extranjeras. A través de presentaciones, discusiones y demostraciones prácticas, dichas empresas podrán conocer de primera mano todas las iniciativas tecnológicas que están en fase de desarrollo en nuestro país.

Lugar
HOTEL NH-EUROBUILDING *****
Padre Damián, 23, 28036 Madrid, ESPAÑA

¿Seguridad?

De todos es sabido que la gente es muy reaccia a realizar compras por Internet por aquello de dar los datos, y que sean susceptibles de ser «escuchados» por alguien. También es verdad que es cada vez menor ese miedo, pero todavía tenemos un largo trecho por recorrer.

A raiz de este tema voy a contar un caso que me ocurrió este pasado domingo en un comercio de Zaragoza, mas concretamente una floristería. Acudí a la tienda y en la misma había 4 personas delante de mi, la señora encargada de la tienda estaba atendiendo un pedido por teléfono. Yo era la persona mas alejada de la caja, pero escuchaba perfectamente a la señora hablar, mas o menos vino a decir esto:
-Si claro, no se preocupe que tendrá las flores a la hora que me ha dicho
-…
-Si, puede pagar con la tarjeta de crédito, dígame los números
(a partir de aqui, fue «cantando» todos y cada uno de los números que desde el otro lado le dictaban. Los repetía en grupos de 2, y al final, por si había quedado alguna duda, los repitió enteritos). También le preguntó por la fecha de caducidad, y la dijo. Pero lo mejor estaba por llegar.
-Ahora dígame los números de control que tiene su tarjeta detrás, son 3, y están en la banda blanca…
-…
Y por supuesto los dijo en voz alta, para que todos lo oyésemos bien.

Cualquiera de los 4 que estábamos allí pudimos apuntar esos números, y habernos comprado cualquier cosa por Internet, y como ahora no es delito, no podrían hacernos nada.

Desde luego se me quitaron las ganas de comprar en esa tienda por teléfono, y dudo que lo haga en otra que me pida los datos así. Estuve a punto de decirle a la señora el (grave) error que había cometido, pero al final no lo hice. Con casos como éste, quien teme a los cibercacos.

Ofertas Marzo 2006

Tenemos los siguientes productos en oferta hasta el 31 de Marzo , o fin de existencias.


Adaptador PCMCIA Trimodo (A,B,G) 108Mbps DLINK DWL-AG660
-> 50 €


Switch L2/L4 Gestionable (24 puertos 10/100 + 2 Combo (10/100/1000 o SFP) – SIM DLINK DES3526 ->362 €


Cámara inalámbrica de internet DLINK DCS-950G ->192 €


Punto de Acceso Gestionable a 22Mbps DLINK DWL-1000AP+ ->93 €


Punto de acceso inalámbrico Empresarial DLINK -3200Ap –>208 €


Switch Gestionable 24 puertos Gigabit DLINK DGS-3024 –>870 €


Gateway inalámbrico a 108Mbps + Switch 4 Puertos 10/100Mbps DLINK DI-784 –>127 €


Punto de Acceso Inalámbrico – 22Mbps DLINK DWL-900AP+ –>52 €


Router ADSL con puerto Ethernet y USB DLINK DSL-502T –>39 €

Todos los precios son con IVA incluido. Los pedidos se pueden hacer a través de este mail, o al teléfono 976 53 19 48

Y todavía están vigentes otras ofertas

La máquina enigma


Estos días se está hablando bastante sobre la máquina Enigma, aquella que utilizaron los Alemanes en la II Guerra Mundial para encriptar y desencriptar mensajes. Después de 60 años, han conseguido «traducir» el primero de los 3 mensajes que se emitieron.

Resulta curioso que se haya tardado tanto en traducir algo que aparentemente estaba hecho de una manera rudimentaria, entendiéndose como rudimentario que la tecnología de entonces distaba mucho de la que hay ahora.

En este especial de El Mundo que explicaba su funcionamiento, aunque no como se desencriptaban los mensajes puesto que para saberlo había que conocer:

*El tipo de rotor utilizado (había hasta ocho)
*La posición inicial de cada uno
*Las conexiones frontales

La novela CRIPTONOMICON de Neal Stephenson giraba en torno a este tema.

Via Blog Pcactual