Mostrando entradas con la etiqueta drupal. Mostrar todas las entradas
Mostrando entradas con la etiqueta drupal. Mostrar todas las entradas

24 noviembre 2011

Joomla, Wordpress o Drupal, ¿Cual es más seguro?

La pregunta que pone título a esta entrada parece sencilla, pero realmente no lo es tanto. Hace dos años intenté hacer este mismo ejercicio con algunos resultados. Ahora voy a enfocarlo con otros objetivos y por lo tanto, de distinta forma.

Tal vez evaluar la seguridad de un CMS sin sus plugins nos dé una visión de la calidad de este en su estado más puro, pero surgen varias preguntas: ¿Es realista tener uno de estos gestores sin plugins?  ¿No deberían de encargarse los propios productos de proporcionar los mecanismos de seguridad adecuados para que hasta el menos afortunado en conocimientos pueda desarrollar sin poner en riesgo todo un sistema? Con estas premisas, ¿cuál es el más seguro?

La forma más rápida de obtener referencias de las vulnerabilidades publicadas para cada uno de ellos es verificando los CVE y observando cuál de ellos presenta más boletines. Este método sería perfecto salvo por que hay algunas referencias que incluyen más de una nota de seguridad, como por ejemplo el CVE-2011-0700  de Wordpress que son 5 XSS distintos, aun así, en estos casos se catalogan en base a la que tiene la criticidad más alta, por lo que la aproximación puede ser válida.

Wordpress tiene un total de 160 vulnerabilidades, además este año no ha tenido mucha suerte, con 3 vulnerabilidades críticas (CVSS de 9 ó 10)



Drupal acumula 217 referencias CVE y este año presenta tan solo 2 vulnerabilidades medias, con criticidades inferiores a 8.



Joomla sigue siendo el patito feo por su fatídico 2008, actualmente acumula 260 y tiene 14 fallos para el 2011, aunque faltan por añadir 2 fallos con criticidad alta que fueron reportados la semana pasada.



Estos mismos datos, son utilizados para realizar el ranking, que queda de peor a mejor: Joomla, Drupal y Wordpress.


En todos ellos, entre el 2007 y 2008 sufrieron un gran pico, y es que en esto de la seguridad está demostrado que ¡la letra con sangre entra!
Leer más...

26 octubre 2009

Drupal en la Casa Blanca

Es noticia [1][2], que la Casa Blanca ha decidido migrar su gestor de contenido a la plataforma Open Source Drupal para su web principal whitehouse.gov

Las críticas por esta decisión no se han hecho esperar, RSnake dedica una entrada en su blog comentando porque considera errónea esta decisión. Que resumo en estos puntos:

- Más de 12 páginas de vulnerabilidades en la web de OSVDB.

-Un tercero puede auditar el gestor de contenidos montándose una réplica en un laboratorio sin ser detectado

-Tiene que ser altamente fortificado y despersonalizado para evitar ser vulnerable. Tanto que acabaría siendo un gestor de contenido propio.

Será esta gripe que estoy pasando, pero yo en todos esos motivos solo veo razones para instalar Drupal o cualquier otro gestor de contenido similar:

- El gestor ha sido analizado y auditado en caja blanca por hackers que han reportado vulnerabilidades y mejorado su código haciéndolo más seguro.

- Tanto con malos como con buenos propósitos se puede auditar el sistema sin necesidad de que se haga en la página de producción de la Casa Blanca y sin necesidad de firmar largos contratos de acuerdos de confidencialidad (NDA) para facilitar el código fuente.

- El CMS dispone de los mecanismos necesarios que permiten hacerlo altamente configurable y fortificable para mitigar posibles ataques de intrusos (KGB como poco).

Y eso sin entrar a valorar que el sitio en cuestión no deja de ser una página informativa que muy posiblemente esté en una DMZ compartiendo switch con otros servicios de la misma importancia, como puede una máquina de hacer palomitas (aunque molan más las de microondas) u otra de algodón dulce.

Además, si el servicio web corre en un sistema enjaulado, con un usuario sin privilegios y con otras medidas de seguridad como un cortafuegos de capa 7... ¿Dónde está el problema?

Leer más...