Hola que tal a todos, espero se encuentren con bien. Como desarrolladores de software sabemos que nuestras creaciones tendrán errores o vulnerabilidades que necesitan ser reparadas, la gravedad no siempre será la misma pasando en ocasiones de pequeños inconvenientes o malestares durante la ejecución de la aplicación a francos fallos que ponen en riesgo el equipo o la información con que se trabaja.
Por esta razón existen los "testers", usuarios que se encargan de encontrar errores en el software, su trabajo comienza en las primeras pruebas del software en ocasiones y se encargarán de reportar cualquier anomalía encontrada en el programa a probar para que el programador la repare. Sin embargo, en ocasiones y por más que el programador (o programadores) se esmeren en pulir su creación se cuelan errores que pasaron sin ser notados por todos los ojos involucrados.
El programador que encontró un fallo, lo reportó y nadie le hizo caso:
Este es el caso de un programador con el pseudónimo "Chaotic Eclipse" que encontró un fallo grave en Windows, como otros testers la motivación para probar software hasta el cansancio tratando de encontrar errores suele ser diversa: apoyar a software que aún está en desarrollo, colaborar con otros programadores para tener un producto de calidad o quizás por alguna pequeña recompensa económica.
Sea cual sea el caso reportó el problema a los desarrolladores de Microsoft, quienes aparentemente no le hicieron ningún caso provocando el enfado del tester. Este tomó entonces la decisión de publicar en Github una aplicación que permitía explotar la vulnerabilidad con solo ejecutarla, este fallo permite elevar privilegios en Microsoft Windows sin tener permisos administrativos.
Claro, esto no ha pasado de largo para ciberdelincuentes que aprovecharán para hacerse con este software (supongo lleva el código fuente incluido), por obvias razones no se va a publicar donde está ese repositorio (asumiendo que no ha sido borrado de Github). Hasta el momento Microsoft no ha lanzado ninguna actualización que remedie el problema.
No es la primera vez que ocurre algo similar:
Hace poco más una década (2013 para ser precisos) sucedió algo similar, pero con la empresa Facebook. Khalil Shreateh encontró una falla de seguridad en Facebook que permitía a sus usuarios publicar mensajes en los muros privados de personas que no eran sus amigos.
Reportó el error y esperaba una pequeña recompensa económica pues Facebook / Meta tiene un programa de este tipo, pero, lejos de reconocer que la vulnerabilidad era real, comprometerse a repararla y claro, Facebook recompensar al tester simplemente lo ignoraron y consideraron que no era para tanto.
Pues como no le creyeron tomó la decisión de publicar directamente en el muro de Mark Zuckerber y, surtió efecto, pues atendieron rápido el problema no sin antes de echarlo de la red social por "violar los términos de uso" de la misma. "¿Le dieron algo de dinero al menos?", claro que no, aunque al final si recibió una recompensa pero por parte de terceros que sí reconocieron su trabajo y a Facebook no quedándole más remedio que pedir disculpas, pero sin soltar un peso al respecto.
Conclusiones:
Los testers son muy importantes para detectar fallos en el software, muchas veces los errores están ahí pero nadie los mira porque está muy acostumbrado a usarlo que nunca se intenta nada nuevo, en otras ocasiones el software puede fallar con hardware muy específico (con el que no cuenta el desarrollador), etc.
Tampoco es buena idea hacer caso omiso a los reportes que alguien nos hace llegar, lo mejor es investigar si el error que nos reportan es real y repararlo antes de que alguien más lo encuentre y lo explote con fines maliciosos.
Muchas gracias por leer este artículo, nos leeremos en un próximo artículo.