www.securitybydefault.com/2012/04/flashback-botnet-vulner... por
Captive el 09-04-2012 11:56 UTC publicado: 10-04-2012 08:40 UTC

Que el troyano Flashback se extienda es por culpa de una vulnerabilidad en java. Pero, ¿es culpa de ORACLE por no sacar actualizaciones? No, porque el motor de java incluido en Mac OS X está implementado por Apple y es ella quien se encarga de la distribución de las actualizaciones. Tiger y Leopard están desprotegidos ante el troyano porque no van a recibir el parche.
etiquetas: flashback, troyano, mac os, java, os x, apple, vulnerabilidad negativos:
4 usuarios:
213 anónimos:
192
Y para tirar el mito de que por estar basado en Unix te hace seguro al 100%.
Si quieres un Unix, mete Linux o FreeBSD y manda sudo al carajo. Y si es dependiente por algun paquete o port, configura sudoers solo para lo básico.
Eso de "arreglar permisos" en OSX desde el DVD es un coladero.
Hasta que alguien encendió la luz para Tiger y Leopard... Ouchhh
#12 eso que dices es falso.
MacOS Lion cuesta la friolera de ( www.apple.com/es/macosx/ ) 23'99 frente a 169,99 que cuesta una copia de windows ( emea.microsoftstore.com/es/es-ES/Microsoft/Windows-7-Home-Premium?WT.m ) y una mera actualización cuesta 99 eurazos emea.microsoftstore.com/es/es-ES/Microsoft/Windows-7-Home-Premium-Actu
En cuanto a alguno que veo por ahí bramando, usar sudo bien configurado no tiene ningún problema y si tiene ventajas a tener que entrar como root para realizar algunas operaciones.
Sudo puede dar acceso a todos los comando o sólo algunos, puede pedir la pass de root o la propia, puede estar para todos los usuarios o sólo para algunos... Pero claro, hay que molestarse en configurarlo.
Sacas un nuevo hardware más bonito, lo vendes con la última actualización y deja que al viejo hardware se le vaya acabando las baterías no recambiables
Ahora Apple coge un UNIX, le planta una careta de payaso muy bonita, muy aparente, pero que se empieza a ver que no es de buena calidad.
Lo siento Apple, si me vas a vernder una careta de payaso a precio de máscara veneciana, no me des luego una de cartón. Con lo que cobra por los sistemas y el soporte, eso debería estar requetetesteado... o simplemente dejar que ORACLE haga su trabajo y no reinventar la rueda.
Mania del control y oscurantismo en el código.
Los sistemas más seguros del mundo son de código abierto (a ver quuien es el guapo que tira un openBSD), y parece que va a ser por algo......
Nota: a mi me viene de puta madre, mi curro es dando soporte a infrastructura Microsoft, tanta cagada me da de comer
Eso si, en casa linux.
Aunque claro, el pobre ya ha durado más que cualquier otro portátil de los alrededores
Y sí, te cobran por actualizar el sistema operativo. Por mucho que digáis que "es nuevo", pasar de 10.5 a 10.6 yo lo llamo actualización, no "nuevo S.O.". Además, los discos van vinculados al ordenador, y, por ejemplo, no puedes actualizar el SO de un MacBook con los discos del 10.6 de un MacBook pro.
A vosotros os parecerá bien esta política de cobrar poquito por cualquier chorrada. Otros nos negamos a pasar por el aro. Y más aún cuando automáticamente dejan de soportar versiones "antiguas" de su S.O.
1.- Con SUDO desactivas el usuario root
2.- SUDO no convierte en administradores a todos tus usuarios, obviamente sólo a los del grupo sudoers
3.- Te salva de ejecutar comandos con permisos de administrador por error o por malicia de un script
4.- Si Fedora, por poner un ejemplo, tampoco es una distribución "de verdad", "de machos" o como la queráis llamar...
Yo no estoy en contra ni a favor, pero no me gusta la manipulación.
www.amazon.es/SuSE-Inc-Linux-11-1/dp/1582983143/ref=sr_1_9?ie=UTF8&
Cuál no sería mi sorpresa cuando a varios usuarios de Mac con sistemas modernos, comprados en años como 2008 ó 2009, no les funcionó, y comprobé que era porque estaban usando todavía Java 1.5 (año 2004). Y todavía más sorpresa cuando les dije que se actualizaran y me dijeron que es que su versión del sistema operativo (no recuerdo cuál era; pero caray, era moderna... ya digo que compraron sus sistemas en 2008-2009) no actualizaba a 1.6. Y que para tener 1.6 tenían que pagar, pagar por actualizar un software que es gratis y hoy incluso libre.
Al final el problema tenía arreglo, porque era posible bajarse un paquete actualizado de openJDK de por ahí; pero las actualizaciones oficiales de Apple sólo les actualizaban a 1.5 y si querían más por el cauce oficial, tenían que pagar. Por no dar problemas a los usuarios de Mac que quisieran usar mi software y no supiesen de los cauces para conseguir por su cuenta un Java actualizado, al final acabé quitando la funcionalidad de Java 1.6.
La política que sigue Apple con respecto a Java es de juzgado de guardia.
alt1040.com/2012/04/flashback-botnet-vulnerabilidad-de-mac-os-x-no-de-
He empezado a seguir alt1040 de forma habitual desde hace poco... pero cada vez me dan menos razones para seguir haciendolo.
store.apple.com/es/product/MC573E/A
Así que viendo el soporte de Apple quiza mejor bajarse esa versión si se tiene una versión que no vayan a actualizar si es que se necesita java.
La solución es crear un pequeño shellscript que llame a java -jar tu aplicación.
OS X tiene la X esta porque además de por ser basado en uniX, también es por 10, el sistema anterior era OS9.
Cada versión de sistema operativo se llama 10.x ... Por lo que aunque numéricamente lo percibas como una versión menor, es simplemente la forma que tiene apple de numerar su SO.
Las actualizaciones son el tercer número. P.e. 10.5.6 -> 10.5.7. Estas obviamente no se cobran.
Lion lo compré por 20 y pico euros y lo he instalado en todas mis máquinas (4) al estar asociadas a la misma cuenta de iTunes, por lo que me parece un buen precio para un sistema operativo.
1. SUDO no desactiva root. De hecho dudo que sea posible tener un sistema sin root, y de eliminar el usuario, sería un problemón en el momento que la configuración de SUDO cambiase (digamos un fallo al configurar el nombre del grupo que dejase a todos los usuarios fuera del grupo wheel/sudoers/loquesea).
2. SUDO da privilegios de administrador a cualquier usuario configurado. Esto añade a la vez otra capa de abstracción y complejidad a veces - tienes que controlar qué grupos tienen acceso para ejecutar qué programas como administrador, y cuando empiezas a tener bastantes grupos y bastantes listas de permisos… se complica. Aquello de que con poder viene responsabilidad.
3. Bastantes how-to's y scripts copiados vienen con sudo, especialmente los pensados para copiar y pegar (es lo que tiene que Ubuntu sea tan accesible por usuarios sin mucha idea).
4. No hagas mucho caso a #13, es muy hipster él, Ubuntu es muy mainstream. Seguramente los gestores de paquetes (apt-get o yum o pacman) sean demasiado facilones para hombres duros como él.
Pues la mía no me cabe en una jarra de cerveza y cuando me pongo palote me desmayo porque no me llega sangre al cerebro.
MacOS X: 10.0 (2001, rip), 10.1 (2001, rip), 10.2 (2002-2003, rip), 10.3 (2003-2005, rip), 10.4 (2005-2007, ¿rip?), 10.5 (2007-2009, ¿sigue habiendo actualizaciones?), 10.6 (2009-2011, imagino que seguirán actualizándolo) , 10.7 (2011-actualidad)
Como para ver el SDK de iPhone necesita Leopard o superior al final un amigo me pasó una copia del Snow Leopard que usé durante el tiempo que hice pruebas con el SDK.
Además mi equipo, un Mac Mini del 2007 no está soportado por Lion y aunque el hardware me parece muy bueno no planeo comprarme uno nuevo en varios años.
Está claro que sólo quieren gente a la que no le importe soltar dinero por cosas que no necesiten y tenga pasta para actualizar los equipos siempre disponible.
Ahora, con 8 "sistemas operativos" (que realmente son dos con una salvajada de facelifts, me recuerda a cierto coche), quién es capaz de defender que no son actualizaciones vendidas por apple, módico precio mediante, a expensas de quedarse sin actualizaciones ergo a dejar el equipo en la oscuridad?
Por cierto, donde esté el tener un directorio con todas las apps que necesitas para instalar del tirón offline "que se quite lo bailao".
www.comentum.com/unix-osx-permissions.html
sage.ucsc.edu/~wgscott/xtal/wiki/index.php/ACL:_Access_Control_Lists
#24 opensource.apple.com/ • www.apple.com/es/support/
#26 Vaya al mío no llega al 30% (460 ciclos completos) MB-Mid'09 no se a que llamas uso intensivo, pero no lo es.
#33 Te idolatro, solo leo cosas buenas (gracias por aceptarme el otro dia).
PD: Espero que lo de usar sudo es mala praxis sea coña:
www.linuxscrew.com/2007/10/11/why-use-sudo-instead-of-su/ • www.ibm.com/developerworks/aix/library/au-sudo/
DIBUJITO PARA TODOS: upload.wikimedia.org/wikipedia/commons/7/77/Unix_history-simple.svg
Ya no es sólo que no den soporte a sistemas antiguos, que me puede parecer lógico, sino que sólo venden la última versión dejando colgado al que se retrase en actualizarse.
Y apesar de lo que se decía en ese artículo, las posteriores no se han cobrado.
En cuanto a los MACOS los "parches" como la 10.5.7 no han tenido coste. Los cambios de SO como la 10.6 si.
Creo que es más criticable la obsolescencia programada y muy rápida que afecta a los productos de Apple que lo anterior (aunque pueda ser parte del problema).
Aunque creo que estan metiendo sus garras....
Una batería de portátil tiene que ser descargada totalmente como mínimo una vez al mes, y nunca debería de permanecer al 100% de su capacidad por más de unos días.
En caso de que no se vaya a usar la batería durante un periodo largo de tiempo, lo recomendable es dejarla al ~50% ya que si está muy vacía o muy llena durante demasiado tiempo (muchos días), la vida útil de la batería merma considerablemente. De ahí, entre otras razones, que los aparatos nuevos suelan venir con la batería a medio cargar.
PD: Hay que hacer un ciclo de carga descarga cada dos semanas para un uso recomendado y almacenarla sin usar al 60~70% de carga.
www.elladodelmal.com/
www.securitybydefault.com/
En (2) ya depende de tu gestión administrativa, lo puedes hacer mal o bien, pero puedes gestionar un grupo de sudoers que, sin compartir contraseña, puedan llevar a cabo tareas administrativas, entrando o saliendo del grupo sin necesidad de ningún cambio en dichas contraseñas... Yo, en servidores, le doy permisos de sudoer sólo a un usuario, que ejerce las funciones de administrador, y el resto son usuarios ordinarios.
Con respecto a (4), bueno, ejem. IBM AIX lleva sudo por defecto. Debe de ser un sistema operativo de mentirijillas también. A lo mejor es que él gestiona su ordenador sólo en ensamblador...
Nada, salvo que en OS X haces click en un menú y en linux lo haces en consola. Podrías realizar un pequeño script que, en Linux, te restaurara todos los permisos de los ficheros del sistema a la configuración por defecto, y sería exactamente lo mismo.
Yo no veo ningún "coladero" que sea diferente al de linux en ese sentido.
steve llevame!!!
Otra mierda más en portada de manipulamela. El nivel de borregismo de manipulamela es cada día más patético.
Mira, caja sellada y sin estrenar, 40 pavos + 5 de envío:
www.ebay.es/itm/Mac-OS-X-v10-6-3-Snow-Leopard-Full-Install-DVD-/290613
He tardado como un minuto, quizá menos.
Si tengo que volver a hacer algo con Apple miraré en eBay porque paso de desarrollar con algo pirateado.
Pero la queja sigue siendo la misma. Si la única forma que propone Apple de estar actualizado es comprando las actualizaciones no es normal que corten la cadena de actualizaciones.
Debería poder actualizar desde Tiger a Snow Leopard o comprar una caja de Snow Leopard, pero la única opción que dan es que hubiera comprado Leopard en su día.
#34 Si te gusta la informatica, hay muchos sitios mejores donde informarte la verdad.
Yo pasé de Debian a Ubunto precisamente por la comodidad. Sin duda lo más importante es, al fin y al cabo, entender qué está haciendo tu sistema operativo y qué problemas de seguridad son a los que te expones (ya uses Linux, OSX, BSD, o Windows).
"Lo que pretendes es tener un derecho perpetuo de actualización, y esos periodos siempre son cortos"