Nota: La siguiente información proviene de nuestro Blog de Seguridad Mac. Publicado el 9 de abril de 2014 por Graham Cluley
En los últimos días, no puedes haber dejado de ver la gran cantidad de artículos en los medios sobre el llamado error Heartbleed. En este artículo, intentaremos responder algunas de las preguntas comunes que los usuarios de productos Apple han planteado sobre este problema.
¿Qué es el error Heartbleed?
El error Heartbleed es una vulnerabilidad grave que podría permitir a hackers malintencionados espiar comunicaciones en Internet que se creían seguras. Un error de programación en la biblioteca de software OpenSSL, ampliamente utilizada, podría permitir el robo de información que, en condiciones normales, estaría protegida por cifrado SSL/TLS.
La información típica que podría ser robada incluye direcciones de correo electrónico y contraseñas, y comunicaciones privadas; datos que normalmente esperas que se transmitan a través del equivalente a una “línea segura”.
Además de “Heartbleed”, el error también es conocido oficialmente por el nombre algo técnico de CVE-2014-0160.
¿Cuánto tiempo ha existido este error? Suena realmente grave.
Sí, es realmente grave. Espero que estés sentado. Parece que ha existido durante dos años.
¿Significa eso que la gente ha podido obtener información privada durante los últimos dos años?
Sí.
¿Eso ha estado ocurriendo? Quiero decir, ¿los malos han estado robando información de esta manera?
Simplemente no lo sabemos. La explotación del error no deja rastro, por lo que es difícil saber si alguien lo ha estado abusando. Sin embargo, muchas personas han demostrado en los últimos días que el error puede ser explotado y han probado que funciona.
¿Qué versiones de OpenSSL son vulnerables?
OpenSSL 1.0.1 hasta la 1.0.1f (inclusive) son vulnerables. OpenSSL 1.0.1g, la rama OpenSSL 1.0.0 y la rama OpenSSL 0.9.8 NO son vulnerables.
¿Estoy en riesgo si uso un Mac? ¿Y un iPhone o iPad?
Desafortunadamente, este error no discrimina el tipo de dispositivo que uses para comunicarte por Internet. Esto significa que iPhones, iPads y Macs están tan en riesgo como, por ejemplo, una computadora con Windows 8.1.
¿Hay una solución?
Sí. Esta semana se lanzó una nueva versión de OpenSSL, la 1.0.1g. Las empresas de Internet están apresurándose para actualizar servidores y servicios vulnerables. Algunos sitios no eran vulnerables desde un principio, otros ya han corregido sus sistemas.
¿Se ha demostrado que grandes sitios web son vulnerables al error Heartbleed?
¿Es Yahoo lo suficientemente grande para ti? Algunos investigadores han descubierto cientos de contraseñas y direcciones de correo electrónico de usuarios de Yahoo explotando esta falla. Otros grandes sitios web reportados como afectados incluyen Flickr, Imgur, OKCupid, Stackoverflow y Eventbrite.
¿Puede Apple lanzar un parche para el error?
Desafortunadamente, este no es un error en el software o hardware de Apple. El error existe en software de código abierto que algunos servidores web y dispositivos en red usan para establecer conexiones SSL seguras. En otras palabras, no hay parche para tu computadora, smartphone o tableta, ya que el problema está en los sitios web mismos.
Hay una versión de OpenSSL incluida con OS X Mavericks 10.9, pero no está afectada por el error.
¿Cómo puedo comprobar si un sitio web está afectado por el error Heartbleed?
Se han creado varios sitios web para probar si los servidores web son vulnerables. Visita https://ssllabs.com/ssltest/ o http://filippo.io/Heartbleed/ si tienes curiosidad.
¿Los propios sitios web de Apple son seguros o están afectados por la vulnerabilidad?
Las pruebas indican que los sitios web de Apple no están afectados por el error.
¿Dónde puedo encontrar más información sobre Heartbleed?
Consulta esta página web toda sobre el error Heartbleed creada por el equipo de Codenomicon.