Todos los que tengan Twitter posiblemente se habrán dado cuenta de la hashtag #heartbleed o simples tweets con la palabra ” Heartbleed “que de manera muy alarmista anunciaban que las contraseñas de servicios como Yahoo o Flickr podrían ser vulneradas, pero ¿en que consiste gravísima vulnerabilidad?
Pues se trata de una vulnerabilidad en una librería que son en si programas que facilitan la vida , con funcionalidad ya escrita que muchos programadores usan y genera certificados de seguridad.
¿Certificados de seguridad? si esos que te ponen la URL de la pagina con un “https://”
Por lo general el hecho de que este con https da un nivel de seguridad extra, encriptando toda la comunicación entre tu navegador y el servidor de Yahoo, haciendo que si alguien esta husmeando por tu conexión a Internet, al querer robarte la información que le envías a Yahoo obtenga un bonito y seguro código de encriptacion, que hasta ahora era indescifrable.
Cuando Yahoo recibe tu información, esta es desencriptada usando una llave que en teoría sólo saben tu navegador y Yahoo. La librería encargada de generar esa seguridad se llama OpenSSL, en la cual se encuentra este bug .
¿Cómo es que funciona este bug? a través de algún código malicioso se es capaz de entrar a través de esta librería, revisar la memoria del servidor y encontrar la llave de encriptacion, con la cual, podría cualquier persona maliciosa desencriptar la información que viaje entre tu navegador y Yahoo.
¿Por qué se es tan comentado este bug? Pues por que la Librería OpenSSL es un casi estándar en Internet haciendo muchos servidores vulnerables.
¿Qué debo hacer para protegerme? Para los mas extremistas podrían no usar los servidores que estén siendo vulnerados hasta que se reciban noticias de que se ha corregido el problema en los servidores.
Pues hasta aquí la explicación de en que consiste esta vulnerabilidad, hay que estar al pendientes respecto a la evolución de este problema.
Actualización:
En esta pagina podrán encontrar el top 10,000 de los sitios mas populares afectados por este bug heartbleed
https://github.com/musalbas/heartbleed-masstest/blob/master/top10000.txt