Archive for 2008

Cómo identificar claves privadas generadas por openSSL comprometidas

La gente de Ubuntu ha sacado un paquete llamado openssl-blacklist disponible como instalable desde sus repositorios de software que permite verificar si las claves privadas que tengamos generadas con openSSL están comprometidas o no por el fallo de implementación del generador de números aleatorios del paquete openssl distribuido por Debian y derivados.

Se instala directamente con apt, aptitude, synaptic o con dpkg y descargando el paquete:

Su uso es muy sencillo, bastará con ejecutar el comando openssl-vulnkey. Toma como parámetros de entrada los ficheros con las claves privadas en formato PEM.

Lo que no me queda muy claro es qué pasa cuando tiene una “validez desconocida”…

Este pequeño comando complementa estupendamente al ssh-vulnkey que verifica en el formato con el que almacena las claves openSSH si alguna de las claves del servidor o los clietnes SSH está comprometida.

Para instalar el paquete en Debian, por ahora se puede descargar directamente desde http://xillion.org/openssl-blacklist/ el paquete y sus firmas digitales para verficarlo.

openSSL, Debian y la línea comentada de md_rand.c

Correción del fallo de la llamada al aleatorizador \"bueno\" de openSSL

El Error de openSSL en Debian subsanado dos años después

Menuda que se ha montado con el fallo detectado en el empaquetado del paquete openssl para distribuciones Debian y derivados, como Ubuntu. Al parecer tuvieron a bien comentar una inocente línea de código hace dos años que les daba unos errores molestos en código “no relacionado”, como bien comenta uno de los empaquetadores en el cambio en abril de 2006…

openssl (0.9.8a-9) unstable; urgency=low
[...]
* Don’t add uninitialised data to the random number generator. This stop
valgrind from giving error messages in unrelated code.
(Closes: #363516)

– Kurt Roeckx Thu, 6 Apr 2006 20:34:07 +0200

Esta cosa tan inocente consistía en comentar una llamada a una función de código que al parecer les daba un mensaje de error en alguna otra parte de código “no relacionado.” El caso es que justamente esta llamada es necesaria para que el proceso interno de generación de números aleatorios en la creación de claves asimétricas tipo RSA sea realmente aleatorio.

Leer mas

Al pan, pan y al vino, vino

El chef Santi Santamaría y su equipo

Dan de comer a sus clientes platos que ni ellos mismos comerían [...] Si se trata de tener experiencias imaginarias, esto ya lo logran las drogas

Santi Santamaría, constelación Michelín

Sobre sobre los cocineros de la nueva cocina, nuevas declaraciones lapidarias de Santi Santamaría, cocinero que gusta del buen defecar a propósito de que su libro La cocina al desnudo haya ganado el ‘Premio de Hoy de ensayo divulgativo, convocado por la editorial Temas de Hoy, acompañado de 60.000 leuros para hacer más llevadera la carga del galardón.

A ver qué tenemos para cenar hoy…

Yo a ti te conozco

El caso es que la cara de la pobre Emily Kowlski del sexto episodio, Faith, de la cuarta temporada de Battlestar Galactica 2004 de la SciFi me sonaba y no la lograba centrar todo el rato la pobre en la enfermería…

Battlestar Galactica 2004 S04x06, Faith

Hasta que ha salido hacia el final del episodio con mejor cara…

Leer mas

Difundiendo la palabra Ubuntu y sus CDs

Los cuatro CDs disponibles de Hardy Heron

Hoy me han llegado los distintos CDs de Ubuntu Hardy Heron 8.04 LTS a casa. Pedido especial para repartir por el trabajo y gentes varias. A evangelizar que se ha dicho…

Pedidos el 20 de abril, salieron de Canonical el 22 del mismo mes y hoy han llegado por correo ordinario en su sobre acolchado. Todos los CDs por supuesto y como siempre, gratuitos. A ver si otros hacen lo mismo…

Las versiones en formato ISO las descargué ya en su momento de los servidores de Ubuntu y sus réplicas, pero los CDs son vistosos para repartir a cualquiera que quiera conocer otro sistema operativo totalmente gratuito. Las live de la versión Desktop dan gusto, cogen todo el hardware de los últimos portátiles que he probado por el trabajo y se instala en un momento, y contar con las versiones Server para montar en dos minutos un servidor de ficheros, otro web o uno de correo es sencillamente una maravilla.

Lo dicho, a repartir CDs y con pegatinas de regalo incluidas.

You are… a teacher?

Ni Iron-Man, ni masas verdes ni héroes enmallados… el Dr. Jones ya está a punto de regresar… y mientras tanto, un poquito del último trailer.

Imagen de previsualización de YouTube

Por favor, por favor, pongo unas cuantas velas a quien sea para que no se carguen la saga de mi infancia… que Steven haya puesto cordura a Lucas y su ILM y nos den una buena historia y demasiada demo de efectos digitales.

Leer mas

Un par de citas para un día como hoy

Hoy, 2 de mayo de 2008, día en el que celebramos los Levantamientos del 2 de mayo, que tan de cabeza trajeron hace doscientos años a Napoleón Bonaparte, y viendo cómo se lo pasan los cargos dirigentes de esta nuestra Comunidad de Madrid, se me antoja un poco de Orwell…

“El que controla el pasado, controla también el futuro. El que controla el presente, controla el pasado.”

El Partido

George Orwell, 1984

Y sobre las consecuencias de todo esto, una reflexión de Pérez-Reverte sacada de su artítulo Una intifada de navaja y macetazo publicado en El País el pasado 20 de abril de 2008,

Sin contar lo que vino después: el retorno del rey más infame de nuestra historia, la abolición de las libertades constitucionales y la demostración aplastante, en el sentido literal del término, de que en 1808 -o unos años antes, cuando todavía era posible, quizás, una guillotina en la Puerta del Sol- los españoles nos equivocamos de enemigo. Error del que, doscientos años después, todavía pagamos las consecuencias.

Arturo Pérez-Reverte, Una intifada de navaja y macetazo. El País (20/4/2008)

Tal día como de hace doscientos años, el pueblo se cansó, se cabreó, se le hinchó todo lo que se le tenía que hinchar y la montó, echó a un ejército invasor, ajustició a los colaboracionistas de turno, y siguiendo las mejores tradiciones castizas, en vez de seguir para delante, reinstauró al chorizo que tiempo atrás había vendido a Napoleón su reino por una bonita pensión, papelitos nobiliarios y castillitos con tierras. Para que luego digan. A nosotros no nos gusta que nos mangoneen otros países.Preferimos los chorizos patrios.

Aquí nos bastamos con nosotros mismos.

Bloqueando ataques continuos con fail2ban y denyhosts

Una de las cosas que uno puede hacer con su conexión a Internet es montarse un servidor de acceso remoto para conectarse a casa desde cualquier parte del mundo IP. Sin embargo, abrir servicios a Internet expone a tu equipo a las inclemencias propias de la red como son ataques remotos. Salvo errores muy críticos en los programas que se ejecutan, y manteniendo el equipo actualizado, llegar a colarse en tu máquina por un exploit es difícil, pero eso no quita que a diario puedas recibir continuos intentos de acceso no autorizados, sobre todo desde máquinas zombies de una botnet.

Esto es justo lo que le pasa a mi servidor SSH, cuyos registros de acceso fallidos están rebosando de intentos:

Una solución muy fácil de instalar en el equipo es un sistema de prevención de intrusión o HIPS basado en analizar periódicamente los registros de acceso con dos programas: denyhosts y fail2ban.

Leer mas

Hasta los mismísimos de Telecinco con la Fórmula1

No sé cómo será la retransmisión que hagan los de La Sexta del mundial de Fórmula 1, pero si por lo menos no meten tanta publicidad y si sobre todo, cambian a los comentaristas, seguramente que ganaremos todos. La calidad de los dos comentaristas principales, el calvo y el gordo, es más baja que la que puedas encontrar en unos chinos. De la Rosa es el único que salva el asunto, sabe de lo que habla, no dice chorradas sobre todo, tiene la paciencia de un santo por aguantar las embestidas de los dos “periodista-comentaristas” que están sentados a su lado en la cabina de transmisión.

Lo más interesante de lo que ha pasado hoy en el Gran Premio de España Telefónica 2008 ha pasado durante la publicidad. Como suele pasar. Desde el abandono de Alonso, enterarnos si Kovalainen estaba bien o no, o directamente meter dos pausas publicitarias una detrás de otra mientras pasaban en pista otras cosas… no tiene nombre. Sólo les ha faltado que cuando los Ferrari cruzaran la línea de meta hubieran pasado a publicidad. Últimamente apenas les dan tiempo a la vuelta de honor.

Nick Heidfeld (GER), BMW Sauber, BMW Sauber F1.08, Spanish Grand Prix 2008

Leer mas

VMware server 1.0.5 y Ubuntu 8.04 Hardy Heron amd64

Si usas VMware estarás acostumbrado a tener que reconfigurar sus módulos para el núcleo de linux cada vez que actualizas de núcleo. El cambio a la rama 2.6.24 en Ubuntu 8.04 Hardy Heron hace que VMware directamente no sea capaz de recompilar sus módulos. No obstante, existe solución.

Entrando en detalle, si intentamos un

sudo vmware-config.pl

Vamos a ver a la hora de compilar los módulos del núcleo algo como:

Para resolver el problema lo que hay que usar es la utilidad vmware-any-any-update.

Leer mas