Menú principal

Mostrando entradas con la etiqueta S/MIME. Mostrar todas las entradas
Mostrando entradas con la etiqueta S/MIME. Mostrar todas las entradas

miércoles, 13 de noviembre de 2019

Apple almacena en texto plano los correos cifrados de Apple Mail (al menos en dos bases de datos)

El investigador Bob Gendler ha escrito un artículo en su blog donde cuenta algo realmente sorprendente e inseguro que afecta al sistema operativo macOS. Al parecer los correos S/MIME que están cifrados en Apple Mail, aparecen en ciertas bases de datos completamente en texto plano. Algo realmente preocupante. Además de explicar el problema, el autor también nos ofrece la solución para mitigar lo máximo posible este problema de seguridad. Vamos a verlo en profundidad.

En macOS existe una base de datos llamada snippets.db la cual contiene información para que Siri pueda realizar sugerencias más precisas cuando le preguntamos. En esta misma base de datos también se almacenan correos electrónicos como fuente de información. El problema es que estos correos que están almacenados cifrados, en esta base de datos no lo están. Es decir, están totalmente accesibles en texto plano. Incluso con Siri desactivado.

Pero esta base de datos no es la única, entities.db almacena registros de nombres de personas, correos electrónicos, números de teléfono y otra información personal. Además de estos datos no son adquiridos solamente de los contactos, también de la información que podamos tener de este tipo en el correo electrónico. Es decir, tenemos al menos dos bases de datos con información critica que podría ser accesible y lo más importante, no estar cifrada.

Figura 1. Primera medida para mitigar este problema, deshabilitar "Mail" de las opciones de sugerencias de Siri. Fuente.

Según el autor, hay tres formas de solucionar este problema y evitar que este proceso de "aprendizaje de Siri" no recopile información del Apple Mail. La primera sería deshabilitar la opción de que Siri realice sugerencias: Preferencias del sistema → Siri →Recomendaciones de Siri y Privacidad → Deshabilitar la opción de Apple Mail. La segunda implica ejecutar el siguiente comando desde el terminal (usuario normal, no elevado):

defaults write com.apple.suggestions SiriCanLearnFromAppBlacklist -array com.apple.mail

La tercera opción es un poco más compleja pero es la única que permite deshabilitar por completo y de forma definitiva esta opción de recopilar datos del Apple Mail para todos los usuarios. En el artículo se explica en profundidad cómo realizar esta operación que requiere de una aplicación externa para poder llevarla a cabo.

Figura 2. Imagen donde se muestran algunos de los problemas comentados en el artículo. Fuente.

Bob Gendler también comenta que Apple ha sacado muchas actualizaciones desde que lo comunicó pero no ha solucionado este problema todavía, y ya han pasado más de 100 días. Es un problema bastante desconcertante, ya que una información que en principio debería de estar cifrada se pasa a otra ubicación sin cifrar. Es decir, un sistema operativo debe de cifrar y proteger la información a toda costa, no lo contrario. Estamos seguros que pronto veremos nueva información sobre este problema.

miércoles, 4 de octubre de 2017

La actualización a iOS 11.0.2 ya disponible

Una semana después tenemos una nueva actualización de iOS, en este caso la versión 11.0.2. Muchos se preguntan si es importante, pero como toda actualización es importante. Según se puede leer en las notas de la propia actualización de iOS, podría tratarse de una actualización que arregla algunos problemas de estabilidad y seguridad, pero sin ser una gran actualización. Sea como sea, al tratarse de una actualización deberías actualizar lo antes posible, estés o no estés afectado por los problemas que se indican en las notas de la actualización.

Como se puede leer en las notas de la actualización, en la imagen inferior, se resuelven varios problemas que han ido sufriendo los diferentes usuarios de iOS 11, como, por ejemplo, un ruido en las llamadas con los nuevos iPhone 8 o un error que provocaba que las fotografías quedasen ocultas. Por último, otro de los errores que quedan solucionados es el fallo que provocaba que los archivos adjuntos de los mensajes de correo electrónico cifrados con S/MIME no pudieran ser abiertos.

Figura 1: iOS 11.0.2

Sin duda, os animamos a que actualicéis el sistema a la última versión y estéis al día con las actualizaciones de iOS. Seguiremos atentos a los problemas que parecen haber mejorado con las baterías y con los posibles parches que puedan ir surgiendo en las próximas semanas. Parece que iOS 11 sigue afinándose.

lunes, 9 de diciembre de 2013

Cómo lograr que correos firmados con S/MIME en Outlook 2011 para Mac se vean en Windows XP con Office 2010

En la última versión hasta la fecha de Microsoft Office 2011 para Mac, concretamente la versión 14.3.9, cuando configuramos el cliente de correo electrónico Outlook 2011 para Mac para usar nuestra firma digital S/MIME, por defecto se habilita el algoritmo de firma con la opción de SHA-256, la más robusta de todas, pero la menos compatible.

Figura 1: Opciones de configuración S/MIME en Outlook 2011 para Mac

Hasta aquí todo muy bien, muestro correo saldrá con la correspondiente firma y en general los destinatarios no tendrán problemas para visualizarlo en los dispositivos iOS o Android, así como en equipos con sistema operativo Mac OS X modernos o sistemas Microsoft Windows Vista o superiores, ya que todos soportan dicho algoritmo de firma digital.

Figura 2: Viendo un e-mail firmado con S/MIME desde un iOS 7

¿Qué ocurre cuando la combinación del destinatario es Windows XP y Office 2010?

Si el destinatario de nuestro e-mail dispone del aún “inmortal” y extendido Windows XP, con la suite ofimática de Microsoft Office 2010 - última versión instalable en este sistema -,  actualizado el sistema a Service Pack 3 e incluyendo las miles de actualizaciones posteriores - incluyendo en el las que se supone que este tiene soporte para algoritmo SHA-256 -, al intentar abrir nuestro correo electrónico firmado les aparecerá un cuadro de dialogo que no advierte claramente de lo que está sucediendo. El mensaje puede ocasionar confusión ya que de lo que se informa es de un error de ID digital.

Figura 3: mensaje de error visualizando el e-mail en Outlook 2010 para Windows XP SP 3

A más de uno nos han llamado para indicarnos que nuestro e-mail firmado no lo consiguen leer en determinados clientes de correo electrónico. Para solucionar este problema, lo más sencillo que podemos hacer es cambiar el algoritmo de firmado de SHA-256 a SHA-1. Con esta sencilla modificación en los ajustes de seguridad del correo electrónico - véase la figura 1 -, podremos ahorrar al destinatario de nuestro e-mail firmado, y en ocasiones a nosotros mismos, los quebraderos de cabeza y el tiempo que se pierde en intentar hacer la infinidad de cosas y recomendaciones inútiles que existen por la red. Esto es lo que dice Microsoft respecto al SHA-256 y el S/MIME en Windows XP: 
“Windows XP SP3 implements and supports the SHA2 hashing algorithms (SHA256, SHA384, and SHA512) in the X.509 certificate validation. The changes in the certificate validation are meant to enable the scenario of the SSL/TLS authentication. Other scenarios that involve certificate validation may not work if you use certificates that are secured by using the SHA2 algorithms if the protocols and the applications do not support the SHA2 hashing algorithms. For example, the S/MIME signed e-mail verification and the Authenticode signature verification do not support the SHA2 hashing algorithms on a computer that is running Windows XP SP3.”
Lo que deja muy claro que hagamos lo que hagamos no conseguiremos leer un correo electrónico firmado con algoritmo SHA-256 en Microsoft Windows XP, cualquiera que sea sus versiones. He de aclarar que solo en la versión para Office 2011 para Mac se activa por defecto el algoritmo SHA-256 al habilitar la firma electrónica en los correos electrónicos salientes. En cualquiera de las versiones de Windows (incluida la última versión de Office 365) en las que instalemos la suite y habilitemos la firma digital, se habilitara el algoritmo SHA-1 por defecto… ¡qué curioso!

Obvio que si el correo electrónico es enviado desde un Windows Vista/7/8/8.1 con Office 2013 y con algoritmo de firma en SHA-256, tampoco podrá ser leído en Windows XP, la curiosidad del asunto, como bien mencione antes, es que solo Office 2011 para Mac es quien tiene habilitado por defecto dicho algoritmo, el resto de Microsoft Office en versiones destinadas a Windows se habilita el SHA-1. ¿Cuál es tu explicación para esta política de configuración por defecto de Microsoft?

martes, 18 de octubre de 2011

iOS 5: Novedades en seguridad para iPhone e iPad

Ya hace unos días que Apple puso a disposición pública el nuevo sistema operativo iOS 5, [Descarga iOS5] con el objetivo de dotar a los terminales iPhone, iPad e iPod Touch de mejores características y una gran integración con los servicios en la nube de iCloud, pero en este post queremos prestar un poco de atención a los aspectos que tienen que ver directamente con la seguridad de la plataforma.

98 parches de seguridad

La versión iOS 5 casi llega al centenar en el número de bugs de seguridad que soluciona, lo que es una auténtica barbaridad, teniendo en cuenta que la última actualización de seguridad, la versión iOS 4.3.5 solo solucionó un bug, de nivel crítico - eso sí-, en la validación de las Basics Constraints. De esa versión hasta la aparición de iOS 5 han pasado apenas 2 meses y medio, y hace que 98 vulnerabilidades de seguridad sean muchas para ese periodo de tiempo.

Figura 1: Navegación Privada en Safari
Un mejor Safari

A esto hay que sumar que Safari, a parte de haberle parcheado lo suyo, y de haber mejorado en las opciones de HTML5 y rendimiento, tiene a un botón la posibilidad de navegar de forma privada y de bloquear los javascripts pensados para tracear o espíar al usuario.

Diginotar blacklisted, ¡por fin!

Desde que saltó el escándalo de los certificados falsos creados por un hacker aprovechándose de una cadena de fallos de seguridad en la Entidad Certificadora Diginotar, Apple ha tardado más de mes y medio en solucionarlo en iOS. Mientras que para los sistemas operativos Mac OS X sacó el Security Update 2011-005 a principios de Septiembre, para iOS ha habido que esperar hasta mediados de Octubre. Eso, además, cuando los terminales iOS con jailbreak disponían de una solución para ello aplicando iSSLFix 1.2 desde principios de Septiembre.

S/MIME: ¡Gracias!

El mundo empresarial consumerizado por iPhone e iPad podrá al final disfrutar de los servicios de firma digital y cifrado de mensajes de correo electrónico haciendo uso de S/MIME, algo que demandaban las organizaciones desde el primer día que un iPhone entró en una empresa. Sin embargo, ha habido que esperar hasta la versión iOS 5, pero en este día de enhorabuena no vamos a quejarnos.

Figura 2: Soporte para S/Mime

Backup de datos y configuración de aplicaciones con iCloud

A pesar de que muchos se han quejado de iCloud, la privacidad, y el streaming de fotos "embarazosas", lo cierto es que, tras jugar con las opciones de configuración, es una pasada poder contar con un sistema de backup que funcione de manera automática. Nos ha gustado contar con esta solución en iOS, y creemos que Apple se ha adelantado - haciendo uso de su posición en iOS - a cualquier competidor, ya que ha ofrecido una solución robusta y funcional... - por el momento -.

Figura 3: Copia de seguridad de iPhone en iCloud

Gestion de notificaciones
Figura 4: Notificaciones de Twitter

Otra de las cosas que nos ha gustado, para evitar problemas como el de la previsualización de mensajes SMS, es la opción de configurar de forma cómoda todos los mensajes de todas las aplicaciones, pudiendo seleccionarse configurar las aplicaciones sin alertas, o con alertas en la barra de notificaciones o directamente dejarlas con los típicos globitos.

Jailbreak de iOS 5

iOS 5 no trajo consigo problemas para hacer jailbreak en dispositivos antiguos. Si el día 12 de Octubre podíamos obtener el iOS 5, 2 días después disponemos de Jailbreak Untethered. En los terminales iPhone 3GS con bootrom vieja se sabía que el Untethered funcionaría, pero estaba la duda sobre los iPhone 4, si tendrían un jailbreak con Untethered o con Tethered

Al principio se confirmó antes de la salida del iOS 5 el Tethered, pero 2 días antes de la salida del sistema operativo Stefan Esser confirmó el Untethered para iOS e iPhone 4.

Sin embargo, los terminales iPad 2 o iPhone 4S aún no tienen una herrmaienta de jailbreak disponible, ya que este fallo de bootrom no existe en ellos. Sin embargo, desde hace tiempo se especula sobre la existencia de un método que será publicado en breve para hacer jailbreak a iPad 2 e i Phone 4S por un bug en el bootrom que no podrá ser parcheado. Aún a la espera.

Actualizar o no actualizar

Viendo todo esto, hay que tener en cuenta que hay que parchear sí o sí cuanto antes, y actualizar a la nueva versión del sistema operativo - si está soportado tu dispositivo -, para sacar provecho de las novedades en protección y de los parches de seguridad. Solo si tienes un iPad 2 con untethered jailbreak tal vez tengas algún motivo para no hacerlo - si hiciste uso de jailbreakme 3.0 - pero si no, merece la pena que lo pruebes.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares