{"id":1201,"date":"2019-02-26T14:02:38","date_gmt":"2019-02-26T14:02:38","guid":{"rendered":"http:\/\/blogs.uo.edu.cu\/seginf\/?p=1201"},"modified":"2019-02-26T14:02:38","modified_gmt":"2019-02-26T14:02:38","slug":"los-administradores-de-contrasenas-son-tan-seguros-como-parecen","status":"publish","type":"post","link":"https:\/\/blogs.uo.edu.cu\/seginf\/?p=1201","title":{"rendered":"\u00bfLos administradores de contrase\u00f1as son tan seguros como parecen?."},"content":{"rendered":"<p class=\"rtejustify\" style=\"text-align: justify\">\n\t<img loading=\"lazy\" decoding=\"async\" alt=\"\" class=\"alignleft size-full wp-image-1199\" height=\"200\" src=\"http:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2019\/02\/administradores_de_contrasea200X200.jpg\" style=\"margin-left: 5px;margin-right: 5px\" title=\"\" width=\"200\" srcset=\"https:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2019\/02\/administradores_de_contrasea200X200.jpg 200w, https:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2019\/02\/administradores_de_contrasea200X200-150x150.jpg 150w\" sizes=\"auto, (max-width: 200px) 100vw, 200px\" \/>Muchas personas para mantener vivo el principio de poseer una contrase&ntilde;a diferente para cada servicio o acceso que utiliza en su interacci&oacute;n con las tecnolog&iacute;as de la informaci&oacute;n y las comuniocaciones, utilizan los administradores de contrase&ntilde;as. Un estudio sobre estas aplicaciones ha sacado a la luz algunas debilidades que presentan en su dise&ntilde;o.\n<\/p>\n<p><!--more--><\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tSe han descubierto debilidades en administradores de contrase&ntilde;as que muestran las credenciales en texto plano en el momento de ejecuci&oacute;n e incluso las mantiene almacenadas en memoria mientras la aplicaci&oacute;n est&aacute; funcionando, a&uacute;n habi&eacute;ndose cerrado sesi&oacute;n o bloqueado el administrador de passwords.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tEl equipo de investigadores de&nbsp;<em>Independent Security Evaluator (ISE)<\/em>&nbsp;ha analizado diferentes gestores de contrase&ntilde;as, y en cada uno de los casos han obtenido fallos a la hora de gestionar la interacci&oacute;n con las bases de datos o en el uso de la clave maestra.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tLa buena noticia es que&nbsp;<strong>todos los administradores que han sido analizados mantienen con &eacute;xito las contrase&ntilde;as seguras cuando el software no se esta ejecutando<\/strong>, permaneciendo cifradas en su base de datos.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tSin embargo, la cosa cambi&oacute; cuando observaron c&oacute;mo estos productos protegen las contrase&ntilde;as cuando se est&aacute; ejecutando, tanto en el estado de bloqueo (Cuando la aplicaci&oacute;n est&aacute; encendida pero no est&aacute; la sesi&oacute;n iniciada) como de desbloqueo (sesi&oacute;n activa, despu&eacute;s de ingresar la contrase&ntilde;a maestra). A continuaci&oacute;n veremos una breve explicaci&oacute;n de los resultados de&nbsp;la investigaci&oacute;n.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\t<strong>1Password4 para&nbsp;<em>Windows<\/em>&nbsp;(v4.6.2.626)<\/strong>\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\t<strong>Como puntos positivos<\/strong>&nbsp;de esta versi&oacute;n, en el caso de que un usuario acceda a varias contrase&ntilde;as de la base de datos, una vez que est&aacute; logeado, el programa se encarga de eliminar de memoria la contrase&ntilde;a anterior para cargar la nueva seleccionada.&nbsp;\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\t<strong>Como punto negativo<\/strong>, tras iniciar sesi&oacute;n, la contrase&ntilde;a maestra se mantiene almacenada en memoria (aunque ofuscada), y al cerrar sesi&oacute;n el programa falla al limpiar dicha contrase&ntilde;a. Por otro lado encontraron un fallo cuando un usuario realiza ciertas acciones, la contrase&ntilde;a maestra se almacena en texto plano en memoria incluso cuando est&aacute; bloqueado.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\t<strong>1password7 para&nbsp;<\/strong><em><strong>Windows<\/strong><\/em><strong>&nbsp;(v7.2.57)<\/strong>\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tA pesar de ser una versi&oacute;n actual, se descubri&oacute; que&nbsp;<strong>es menos segura que su predecesor 1password4<\/strong>, ya que descifra y cachea todas las contrase&ntilde;as de la base de datos en vez de una por una. Tambi&eacute;n fall&oacute; al eliminar las contrase&ntilde;as de memoria, incluyendo la maestra al cerrar sesi&oacute;n.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\t<strong>Dashlane para&nbsp;<em>Windows<\/em>&nbsp;(v6.1843.0)<\/strong>\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\t<strong>Como puntos positivos&nbsp;<\/strong><em>Dashlane<\/em>, al igual que&nbsp;<em>1password4,<\/em>&nbsp;solo carga en memoria la contrase&ntilde;a que se est&aacute; utilizando, eliminando la utilizada anteriormente. Tambi&eacute;n destacar el uso de frameworks para el manejo de memoria y GUI que evitan que la informaci&oacute;n pase por diferentes APIs del sistema.&nbsp;\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\t<strong>Como punto negativo<\/strong>, cuando el usuario actualiza alg&uacute;n dato, se expone la base de datos entera en texto plano, manteni&eacute;ndose hasta incluso cuando cerramos sesi&oacute;n en la aplicaci&oacute;n.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\t<strong>KeePass Password Safe (2.40)<\/strong>\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tKeepas es un proyecto Open Source, y al igual que 1password4, va descifrando seg&uacute;n vamos utilizando cada contrase&ntilde;a, almacen&aacute;ndola en memoria. Lo que ocurre es que no va eliminando los registros despu&eacute;s de ser utilizados por lo que al rato de ser utilizado, tendremos la lista de contrase&ntilde;as usadas cargada en memoria. Por otro lado, una vez utilizada la contrase&ntilde;a maestra, se elimina y se vuelve irrecuperable.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\t<strong>LastPass (v4.1.59)<\/strong>\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tLa base de datos entera permanece en memoria incluso cuando est&aacute; bloqueada o cerramos sesi&oacute;n. Adem&aacute;s, cuando se obtiene la clave de descifrado, la contrase&ntilde;a maestra se filtra en un&nbsp;<em>string buffer<\/em>, de donde no se elimina, incluso cuando la aplicaci&oacute;n se bloquea.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tAlgunas de las marcas afectadas han defendido p&uacute;blicamente sus productos, afirmando que estos problemas descubiertos son parte de complejas decisiones o&nbsp;<em>&lsquo;trade-offs&rsquo;<\/em>&nbsp;de dise&ntilde;o.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\t<strong>LastPass afirm&oacute; que hab&iacute;a solucionado los problemas encontrados en su producto&nbsp;<\/strong>y se&ntilde;al&oacute; que un atacante a&uacute;n requerir&iacute;a acceso privilegiado a la m&aacute;quina del usuario.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\t<strong>M&aacute;s informaci&oacute;n:<\/strong><br \/>\n\tNakedsecurity.sophos.com<br \/>\n\t<a href=\"https:\/\/nakedsecurity.sophos.com\/2019\/02\/21\/password-managers-leaking-data-in-memory-but-you-should-still-use-one\/\" rel=\" noopener noreferrer\" target=\"_blank\">https:\/\/nakedsecurity.sophos.com\/2019\/02\/21\/password-managers-leaking-da&#8230;<\/a>\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tIndependent Security Evaluators<br \/>\n\t<a href=\"https:\/\/www.securityevaluators.com\/casestudies\/password-manager-hacking\/\" rel=\" noopener noreferrer\" target=\"_blank\">https:\/\/www.securityevaluators.com\/casestudies\/password-manager-hacking\/<\/a>\n<\/p>\n<p>\n\t&nbsp;<\/p>\n<h3>Im\u00e1genes Relacionadas:<\/h3>","protected":false},"excerpt":{"rendered":"<p>Muchas personas para mantener vivo el principio de poseer una contrase&ntilde;a diferente para cada servicio o acceso que utiliza en su interacci&oacute;n con las tecnolog&iacute;as de la informaci&oacute;n y las comuniocaciones, utilizan los administradores de contrase&ntilde;as. Un estudio sobre estas &hellip; <a href=\"https:\/\/blogs.uo.edu.cu\/seginf\/?p=1201\">Sigue leyendo <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"ngg_post_thumbnail":0,"footnotes":""},"categories":[8,15,18,28,40],"tags":[],"class_list":["post-1201","post","type-post","status-publish","format-standard","hentry","category-contrasenas","category-informaciones","category-password","category-seguridad-informatica","category-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/1201","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1201"}],"version-history":[{"count":1,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/1201\/revisions"}],"predecessor-version":[{"id":1202,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/1201\/revisions\/1202"}],"wp:attachment":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1201"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1201"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1201"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}