Un grave fallo de Raspberry Pi te obliga a cambiar contraseña

Novedades acerca de todo lo relacionado con los MiniPC
Responder
Avatar de Usuario
MuadDib69
Pi Master
Pi Master
Mensajes: 276
Registrado: 16 Dic 2019, 18:22
Agradecido: 60 veces
Agradecimiento recibido: 13 veces

No sé hasta qué punto nos puede afectar, pero os enlazo la noticia.

https://www.adslzone.net/noticias/segur ... ontrasena/
Avatar de Usuario
egrueda
Pi God
Pi God
Mensajes: 3426
Registrado: 10 Feb 2017, 19:31
Agradecido: 7 veces
Agradecimiento recibido: 269 veces

A ver... viniendo de ese sitio web... amarillista como poco. O clickbait directamente.
No hay "Un grave fallo de Raspberry Pi", hay una configuración por defecto, que cada usuario debe cambiar y te lo indican en todas las guías oficiales.
Hasta te avisa cuando accedes por SSH:
SSH is enabled and the default password for the 'pi' user has not been changed.
This is a security risk - please login as the 'pi' user and type 'passwd' to set a new password.
Si dejas la contraseña por defecto y expones tu raspi a internet, pues el "grave fallo" eres tú xD
Avatar de Usuario
MuadDib69
Pi Master
Pi Master
Mensajes: 276
Registrado: 16 Dic 2019, 18:22
Agradecido: 60 veces
Agradecimiento recibido: 13 veces

Pregunta humilde; Aún habiendo cambiado la contraseña por defecto, ¿Si lo tenemos detrás de un router es tan vulnerable?
Avatar de Usuario
egrueda
Pi God
Pi God
Mensajes: 3426
Registrado: 10 Feb 2017, 19:31
Agradecido: 7 veces
Agradecimiento recibido: 269 veces

Para acceder a la raspi, necesitas::
- tener un puerto abierto directamente
- acceder desde otro host vulenrable de la red
- acceder desde la red local (por wifi)

Si el router no da acceso, desde luego evitas el problema en gran medida. pero el problema sigue ahí.
Pero si alguien accede a algún dispositivo IoT o similar, es posible que lo pueda usar como "host de salto" para localizar y atacar la raspi.
O que cualquiera que se conecte a tu red o tu wifi tenga acceso a la raspi directamente.

En resumen, no se trata de reducir el riesgo, sino de eliminar la vulnerabilidad.
Una contraseña por defecto es siempre un problema, a corto o a largo plazo.
Un sistema debe ser seguro no por los equipos que le rodean sino por él mismo.
Avatar de Usuario
ikermandera
Pi Newbie
Pi Newbie
Mensajes: 5
Registrado: 19 Mar 2022, 20:39
Agradecido: 0
Agradecimiento recibido: 1 vez

Buena esa egrueda!!
Cómo se nota el saber...
Avatar de Usuario
egrueda
Pi God
Pi God
Mensajes: 3426
Registrado: 10 Feb 2017, 19:31
Agradecido: 7 veces
Agradecimiento recibido: 269 veces

ikermandera escribió: 19 Mar 2022, 20:42 Buena esa egrueda!!
Cómo se nota el saber...
Gracias, Bot ;-)
Responder