Debian: "We don't need to use HTTPS, we sign our packages! Check out whydoesaptnotusehttps[.]com!"
https://lists.debian.org/debian-security-announce/2019/msg00010.html …
https://justi.cz/security/2019/01/22/apt-rce.html …
Oops.
*This* is why you use HTTPS. Defense in depth. Take note @videolan.
El problema es que gracias al uso de HTTP en lugar de HTTPS, cualquiera con acceso a tu conexión puede atacarte. Si usaran HTTPS, entonces solo los mirrors en sí podrían explotar el fallo. Al no usar HTTPS, el impacto es muchísimo mas grave.
-
-
El problema no es el transporte, es la verificación de la firma del paquete. El abuso de uno de los posibles medios de transporte solo pone de manifiesto el problema pero no por cambiar el medio de transporte el problema deja de existir.
-
Claro que el problema no es el transporte, pero *el transporte permite a cualquiera explotar el problema*. Si hubieran usado HTTPS entonces el bug seguiría existiendo pero tendría un impacto muchísimo menor. Defense In Depth.
End of conversation
New conversation -
Loading seems to be taking a while.
Twitter may be over capacity or experiencing a momentary hiccup. Try again or visit Twitter Status for more information.