Login Barrapunto
Bug en Firefox y otros navegadores
dagi3d nos cuenta: «Hay un fallo de seguridad en los navegadores mencionados que permite falsear la dirección de la página (con los consiguientes posibles intentos de spoofing). Mas información en The state of homograph attacks» En este caso, Explorer se libra porque aparentemente no han implementado todavía el protocolo ese. [Update: 02/08 17:29 GMT by F0:] Yatique nos informa de que también se habla del asunto en Falsificación de direcciones por problema con IDN en diversos navegadores y en Alertan de un fallo de seguridad en los navegadores excepto Internet Explorer
Este hilo ha sido archivado.
No pueden publicarse nuevos comentarios.
Y recuerda: Los comentarios que siguen pertenecen a las personas que los han enviado. No somos responsables de los mismos.
(1)
|
2
(Barrapunto Overload: CommentLimit 50)
(1)
|
2
(Barrapunto Overload: CommentLimit 50)

solución para Firefox
(Puntos:5, Informativo)( http://barrapunto.com/ )
Escribir "idn" en el campo Filter que aparece y pulsar ENTER.
Hacer doble clic sobre la opción "network.enableIDN" pasando de ser "true" a ser "false".
Probar el resultado en esta web [shmoo.com]. Si te da un error al pinchar en los enlaces que apuntan a Paypal, ¡entonces ya está solucionado!
Re:solución para Firefox
(Puntos:2)( http://barrapunto.com/ )
Re:solución para Firefox
(Puntos:3, Interesante)( http://barrapunto.com/~polikuijyhdfg/bitacora | Última bitácora: Sábado, 21 Mayo de 2011, 15:46h )
-
PP PSOE - No les votes [nolesvotes.org]
Re:solución para Firefox
(Puntos:5, Informativo)( http://barrapunto.com/~Grohl/bitacora | Última bitácora: Lunes, 09 Marzo de 2015, 09:07h )
Es una solución temporal hasta que saquen el parche oficial.
IDN tengo entendido que sirve para soportar caracteres inetrnacionales en las URL.
Si prefieres mantener el activado IDN, puedes no pinchar en direcciones que exijan meter datos comprometidos y ser tú el que rellene a mano la URL.
Pero si no usas este servicio, es mejor que lo deshabilites
"En teoría no hay diferencia entre teoría y práctica. En la práctica, sí la hay."
Re:solución para Firefox
(Puntos:2)( http://www.instigado.net/ | Última bitácora: Lunes, 03 Octubre de 2005, 00:55h )
------
Manuko, Instigado@Net [instigado.net].
Re:solución para Firefox
(Puntos:2)( http://barrapunto.com/~polikuijyhdfg/bitacora | Última bitácora: Sábado, 21 Mayo de 2011, 15:46h )
-
PP PSOE - No les votes [nolesvotes.org]
Re:solución para Firefox
(Puntos:2, Informativo)( Última bitácora: Jueves, 16 Febrero de 2017, 22:04h )
También es posible desactivar IDN de la misma forma que comentas para Firefox.
Si reinicias Firefox, vuelva a fallar
(Puntos:1)( http://barrapunto.com/~el_salmon | Última bitácora: Lunes, 09 Noviembre de 2015, 11:23h )
а
(Puntos:2, Informativo)( Última bitácora: Viernes, 03 Febrero de 2012, 15:18h )
Pero en realidad estas aqui:
http://www.xn--pypal-4ve.com/
Estos son los headers:
GET / HTTP/1.1
Host: www.xn--pypal-4ve.com
Accept: text/xml,application/xml,application/xhtml+xml,tex t/html;q=0.9,text/plain;q=0.8,image/png,*/*;q=0.5
Accept-Language: es,es-ar;q=0.8,en-us;q=0.5,en;q=0.3
Accept-Encoding: gzip,deflate
Accept-Charset: ISO-8859-1,utf-8;q=0.7,*;q=0.7
Keep-Alive: 300
Connection: keep-alive
Referer: http://www.shmoo.com/idn/
If-Modified-Since: Thu, 20 Jan 2005 08:44:33 GMT
Cache-Control: max-age=0
Re:а
(Puntos:1, Informativo)Pues a mi no me la dan
(Puntos:3, Inspirado)( http://presi.org/ )
Re:Pues a mi no me la dan
(Puntos:1)( http://ww.google.es/ | Última bitácora: Martes, 01 Mayo de 2007, 16:43h )
__________________________________________________
La sabiduría se halla en el buscar... Google power!!!
Re:Pues a mi no me la dan
(Puntos:1)( http://destevez.net/ | Última bitácora: Jueves, 30 Agosto de 2007, 17:43h )
Joé
(Puntos:3, Informativo)( http://barrapunto.com/ )
Habrá que estar muy atentos a los parches y tratar de no enviar formularios con información comprometedora hasta no tenerlos instalados.
Aunque ya lo habreis leído, copio y pego:
"
V. Workaround
You can disable IDN support in mozilla products by setting 'network.enableIDN'
to false. There is no workaround known for Opera or Safari.
"
Lo que menos me gusta del asunto es que este tipo de ataques se describió ya en 2001.
Re:Joé
(Puntos:2)( http://www.flickr.com/photos/runlevel0/ | Última bitácora: Jueves, 01 Noviembre de 2007, 11:37h )
Con el enlace corriente cae como un primo
29A the Number of the Beast
Como probarlo
(Puntos:1)( http://dynamics.intelligenia.com/ )
Cread un fichero html con el siguiente contenido:
<a href=http://www.pаypal.com/> enlace con error </a>
Si lo abris con iexplorer la dirección que se mostrará en la barra de direcciones será "www.paypal.com", pero no abrirá nada (saldrá una página de error)
Si lo abris con firefox (y supongo que con los otros), la dirección de la barra será la misma, pero se abrirá la dirección www.xn--pypal-4ve.com
En firefox, si veis el código fuente de la página ya si vereis que muestra la dirección correcta, pero no la muestra al ver las propiedades de la página...
La verdad es que es un fallo de seguridad que permite ataques importantes,pero nada en comparación con tantos otros como tiene internet explorer ahora mismo y que además deja sin corregir.
Diseño Web Granada [intelligenia.com] Web [bit.ly]
Re:Como probarlo
(Puntos:2)( http://www.flickr.com/photos/runlevel0/ | Última bitácora: Jueves, 01 Noviembre de 2007, 11:37h )
<a href="www.xn--pypal-4ve.com">Exploit</a>
Nota a Other: Si no usas la opción 'código' no se ve el spoof, porque se renderiza el texto y se ve www.paypal.com
29A the Number of the Beast
EL FIN DEL MUNDO SE ACERCA....
(Puntos:2, Divertido)( http://www.yatique.tk/ )
Puesto que todos los navegadores tuvieron fallo de seguridad menos el suyo....
Arrepentios
||Yatique|| 25.17
Es lo normal
(Puntos:1)( http://najaraba.blogspot.com/ | Última bitácora: Miércoles, 16 Marzo de 2005, 14:34h )
De todas maneras, para alcanzar la lista del explorer queda un huevo...
Y saldrán más, sin duda,... pero no se trata de ser perfecto, si no de ser el mejor.
Spoofs
(Puntos:3, Divertido)( http://jkaranka.blogalia.com/ | Última bitácora: Lunes, 08 Octubre de 2007, 17:00h )
"La estupidez real siempre vence a la inteligencia artificial."
Terry Pratchett, Hogfather.
Fanatismos
(Puntos:4, Inspirado)( http://barrapunto.com/ )
En el caso de un fanatismo en pro del Firefox la reaccion probablemente seria esta:
"Firefox ha seguido los estandares y se ha puesto a la ultima antes que nadie mas, por eso ha sido afectado por este error. En cambio los del IE son tan patatas que no han implementado esta feature y por eso no se ven afectados, pura potra."
En el caso de un fantaismo en pro del IE la reaccion podria ser esta:
"Aqui se demuestra de que debilidad padece el Software Libre en general, se intenta estar a la ultima a qualquier precio, incluso a costa de la seguridad. El IE tiene entre su equipo los mejores expertos los cuales deben haver visto los riesgos de esa tecnologia y han preferido esperar a estudiar a fondo su aplicacion. De ahi la cagada estrepitosa e imperdonable del software de juguete hecho por aficionados".
Que cada uno se arrime al arbol que mas le cobije.
Saludos.
Re:Fanatismos
(Puntos:1)( http://guxlightyear.blogspot.com/ | Última bitácora: Miércoles, 28 Octubre de 2009, 21:10h )
Hasta el infinito y más allá! [blogspot.com]
En Konqueror
(Puntos:1, Informativo)Las respuestas de los navegadores
(Puntos:5, Informativo)( http://www.2maniacos.com/ | Última bitácora: Sábado, 25 Febrero de 2006, 19:03h )
Verisign: No response yet.
Apple: No response yet.
Opera: They believe they have correctly implemented IDN, and will not be making any changes.
Mozilla: Working on finding a good long-term solution; provided clear workaround for disabling IDN.
Me sorprende la respuesta de Opera: piensan que han implementado correctamente el IDN y no van a hacer ningún cambio.
--
Cine [tepasmas.com] - Más cine [2maniacos.com]
Re:Las respuestas de los navegadores
(Puntos:2)( http://barrapunto.com/ )
Lo que dicen con esa frase es que el problema no es de su navegador sino del IDN en si.
Los errores de programacion se arreglan con parche, lo de concepto no.
Saludos.
Re Postura de Opera
(Puntos:2)( http://barrapunto.com/ )
Mientras unos se ven afectados (Mozilla, FireFox...) por este "fallo", otros "no estan afectados" (IExplorer). E incluso otros no lo consideran fallo (Opera). Curioso!
Re:Re Postura de Opera
(Puntos:1)( Última bitácora: Jueves, 11 Febrero de 2010, 20:05h )
Entiendo el punto de vista de los desarrolladores de Opera. Ellos abogan por la internacionalidad de su producto y esta característica es básica para ello.
Ahora bien, debería haber alguna opción para desactivar esta funcionalidad. En cualquier caso, están trabajando actualmente en una versión beta.
Re:Las respuestas de los navegadores
(Puntos:2)( http://dac.escet.urjc.es/personal/jespa )
--
Jespa [escet.urjc.es]
Re:Las respuestas de los navegadores
(Puntos:1)( http://www.lacoctelera.com/porras | Última bitácora: Miércoles, 11 Enero de 2006, 08:51h )
$ uname -a
Linux multivac 3.4.10-5-multivac #1 Fri May 20 15:49:12 UTC 2015 mvac GNU/Linux
Certificado SSL del supuesto paypal.
(Puntos:1)( Última bitácora: Lunes, 19 Diciembre de 2005, 20:20h )
En este caso, en el certificado digital, cuando lo examinas ves que el dominio es www.xn--ypal-4ve.com y sinceramente no me resulta normal un dominio así.
Con esto no digo que en cualquier otra cosa no me cuelen una web, pero si van datos bancarios al menos hago alguna comprobación. Si el certificado lo hicieran con dominio www.paypal.com, al no ser el auténtico el navegador te advertiría.
Re:Certificado SSL del supuesto paypal.
(Puntos:1)( http://www.flickr.com/photos/runlevel0/ | Última bitácora: Jueves, 01 Noviembre de 2007, 11:37h )
¿Con los datos de tu tarjeta?
¡¡¡Aaaaaarrrrrrghhh!!!
29A the Number of the Beast
Re:Certificado SSL del supuesto paypal.
(Puntos:1)--
Entrando en una sección Off-Topic (o fuera de tema, para los puristas del castellanoespañol):
Por cierto ¿alguien sabe donde tengo que escribir para dar de baja los datos de un familiar mio de 'Demoscopia'? es que nos frien a llamadas .. mira que avisé que no diesen ningún dato por ahí, que luego los venden y es peor que el SPAM.
Re:Certificado SSL del supuesto paypal.
(Puntos:2)( http://www.flickr.com/photos/runlevel0/ | Última bitácora: Jueves, 01 Noviembre de 2007, 11:37h )
El formulario se ha de imprimir y rellenar y luego enviar a la dirección de la empresa que esté haciendo uso de ellos.
Incluso si se hubiera accedido voluntariamente a recibir publicidad se puede invocar el derecho a ser excluido.
A mí me pasó algo parecido, aunque mis datos curiosamente provenían del censo electoral. Se me llegó a invitar a esa maravillosa manifestación 'por el agua' en Valencia a cargo de JJAA (Jóvenes Agricultores), viaje y paella incluida.
Si me hubieran mandado spam corriente de enciclopedias o mierda de esa, pues vale, pero que hagan uso de mis datos *censales* y encima con fines partidistas (y por si fuera poco para reivindicar algo con lo que no estoy en absoluto de acuerdo, como el trasvase del Ebro), pues mi cabreo fue máximo.
De todas formas no me he quedado contento con el 'Cease and Desist', y me hubiera gustado que el cerdo/a que desvió datos del censo se pasara una temporadita limpiando retretes con la lengua...
29A the Number of the Beast
Re:Certificado SSL del supuesto paypal.
(Puntos:2)( http://barrapunto.com/ | Última bitácora: Miércoles, 20 Diciembre de 2006, 20:29h )
Pues a Demoscopia :). Según esto [marketingdirecto.com] (su web rechaza conexión en este momento) está en:
Pza. Carlos Trías Bertrán, 7, Edificio Sollube, 4ª 28020 Madrid
Indica en el destinatario "responsable del fichero" o algo parecido. Certificado y con acuse de recibo a ser posible. Naturalmente tiene que firmar tu familiar la petición de cancelación de datos. Si quieres citar los artículos de la ley de protección de datos para que quede mas "pofesional", pásate por aquí. [derecho.com]
Last train to trancentral
Deberian aprender de una vez.
(Puntos:1, Interesante)( Última bitácora: Lunes, 05 Marzo de 2007, 09:41h )
Ahora ha pasado al reves. La mayoria de la gente, lo que quiere hacer con un navegador, es navegar, con un programa de correo, leer el correo.
Si quieren meter features estupidas, que por lo menos las metan desactivadas y que las active quien quiera usarlas.
Y ya directamente a los creadores de firefox y opera, podrían dedicar mas tiempo a que sus navegadores liberasen correctamente la memoria, para no tener que reiniciar la aplicacion despues de haber visto 100 webs durante unas horas porque ocupa 300MB en memoria. Ale, ya me he desahogado!
P.D: No, no voy a colaborar en el desarrollo de Firefox.
Multizilla los diferencia
(Puntos:3, Informativo)Lo han actualizado esta tarde creo, y funciona (para diferenciar, la URL falsa de paypal la muestra en naranja y la autnetica en amarillo
Re:Multizilla los diferencia
(Puntos:1)( Última bitácora: Jueves, 16 Febrero de 2017, 22:04h )
Ya estoy viendo el próximo titular: bug para daltónicos en Multizilla.
Lo mas gracioso de todo.....
(Puntos:1)( http://www.gul.es/ | Última bitácora: Miércoles, 29 Junio de 2005, 18:24h )
--> La diferencia entre un loco y un genio es el exito. [blogspot.com]
Una muestra mas de las ventajas del software libre
(Puntos:3, Informativo)( http://www.fibercool.com/ )
1. abrir Firefox
2. escribir “about:config” en la barra de direcciones
3. filtrar “idn”
4. doble click
5. problema solucionado
Además esta disponible ya la ultima revisión de Firefox con el problema solucionado. Como anécdota hay gente que hasta se ha currado extensiones [inthehut.org] para el Firefox que te avisan si la url contiene caracteres internacionales por si dejas el idn activado.
Cual es el tiempo medio que tarda Microsoft en sacar un parche para los problemas de IExplorer? Todos sabemos que mas de un día y de dos ; )
En cualquier caso SI que afecta también a IExplorer si tienes el plugin instalado que ellos recomiendan [microsoft.com].
Finalmente decir que este bug se debe más a un problema de diseño del estándar que del navegador desde mi punto de vista.
Re:Una muestra mas de las ventajas del software li
(Puntos:1)( http://www.fibercool.com/ )
solución para firefox
(Puntos:2)( http://www.flickr.com/photos/runlevel0/ | Última bitácora: Jueves, 01 Noviembre de 2007, 11:37h )
en mi blog [bitacoras.com], hay que editar compreg.dat, cambiar el estado de network.enableIDN desde about:config sólo soluciona parcialmente el problema.
Para máxima seguridad podeís usar los dos hacks.
29A the Number of the Beast
Vivir para ver...
(Puntos:1)( http://barrapunto.com/ )
Jamas pense poder leer una frase como esta en un articulo que no se tratara de un sarcasmo... El mundo no dejara de sorprenderme :)
Ya lo dice el dicho:
No por mucho madrugar, buena sombra le cobija...
Así es el sensacionalismo...
(Puntos:2, Interesante)( Última bitácora: Jueves, 11 Febrero de 2010, 20:05h )
Que este mal llamado fallo de seguridad no afecte a ie es simplemente porque no ha implementado una funcionalidad, entre otras cosas porque llevan sin actualizar su ie la tira de años, supongo que dedicarse a solucionar los miles de agujeros que tiene este navegador les cubre todo el tiempo de trabajo.
Esto es equiparable a desenchufar el ordenador de la red para que no te entren virus.
Bug corregido
(Puntos:2)( Última bitácora: Domingo, 20 Julio de 2008, 01:26h )
más bugs del firefox:
(Puntos:1)( http://barrapunto.com/ )
http://www.mikx.de/firedragging/
Bug de Tabuladores
http://www.mikx.de/firetabbing/
Bug about:config
http://www.mikx.de/fireflashing/
uff
(Puntos:1)( http://roberto.entodaspartes.org/ )
GNU/Linux, Share & Enjoy! http://roberto.entodaspartes.org
Inside Firefox
(Puntos:1)Re:pues a mi no me lo hace
(Puntos:4, Informativo)( http://www.callemayor.info/ | Última bitácora: Martes, 06 Noviembre de 2007, 07:59h )
Si entras en esta url [shmoo.com], que es la que ponen en la prueba de concepto, y sigues el enlace de 'paypal' verás que sí lo hace (salvo que tengas deshabilitado el IDN, orden que, por cierto, mi Mozilla 1.0 pasa de obedecer).
Pero no es que MSIE no contenga el error, sino que directamente no es compatible con IDN, y simplemente no hace la traducción del código Punycode (formato en el que se convierten los caracteres 'extraños')
El principal problema de los navegadores que sí implementan la conversión de Punycodes, quizás deberían mostrar esos 'caracteres especiales' en otro color, de forma llamativa, o incluso modificar el fondo o hacer alguna advertencia.
Pero vamos, que no es un fallo de los navegadores con motor Mozilla, o al menos no lo es a mi modo de ver. No es un fallo de programa. No es que se desborde una pila, ni que malinterprete nada. Simplemente que con IDN pueden haber dos 'aes' visualmente casi idénticas, pero funcionalmente distintas.
Es más bien un problema de concepto.
Re:pues a mi no me lo hace
(Puntos:1)( http://www.callemayor.info/ | Última bitácora: Martes, 06 Noviembre de 2007, 07:59h )
Donde dije digo, digo Diego...
IDNs
(Puntos:5, Inspirado)( http://presi.org/ )
Exacto, y esto quizá debiera hacer pensar acerca de si son recomendables los dominios con caracteres raros, en mi humilde opinión creo que no benefician en nada, y pueden crear este tipo de confusiones más que cualquier otra cosa.
¿Realmente alguien necesita usar ortografía totalmente correcta en el nombre de un dominio? ¿es eso más importante que la confusión que puede crear sobre todo en otros países donde esos caracteres no son habituales y posiblemente ni siquiera puedan ser tecleados?
Usurpadores aparte, ¿quién que quiera dar a conocer su página en todo el mundo querría usar estos dominios?
Lo malo es que esos dominios ya se empezaron a conceder y supongo que ya son imparables.
Re:IDNs
(Puntos:2, Interesante)( http://barrapunto.com/ )
En un teclado americano teclear la ñ es complicado, los carácteres cirílicos díficil... pero dime tú como se teclea esto [nic.ad.jp]
--
WWFSMD?
Re:IDNs
(Puntos:1, Informativo)Escritura kenji
(Puntos:2)( http://dac.escet.urjc.es/personal/jespa )
--
Jespa [escet.urjc.es]
Re:Escritura kenji
(Puntos:2)( http://vejeta.com/ | Última bitácora: Domingo, 15 Septiembre de 2013, 23:42h )
*De verdad que ese tio usa emacs?
Re:IDNs
(Puntos:4, Inspirado)Por supuesto como el "diseño" de internet se hizo pensando solo en los EE.UU., cambiar traerá problemas, pero antes o despues habrá que hacerlo, quizás la implementación no ha sido correcta, pero alguna habrá que hacer.
Re:IDNs
(Puntos:1)( Última bitácora: Jueves, 11 Febrero de 2010, 20:05h )
A nosotros no nos resulta demasiado agravio porque, por un lado, el alfabeto es muy parecido, y por otro, si quitamos las vocales acentuadas, tan sólo la ñ nos causa agravio, y no es un carácter demasiado común, aun con todo.
Pero ponte en el lugar de un japonés, un koreano o un chino. Por qué han de estar obligados a conocer un alfabeto distinto al suyo. Tan sólo párate a pensar en entrar a una web cuya url esté en caracteres japoneses. Te es fácil o difícil?
Re:IDNs
(Puntos:1)( http://www.pixfans.com/ )
Re:IDNs
(Puntos:1)( Última bitácora: Jueves, 11 Febrero de 2010, 20:05h )
No es que sea mejor ni peor, cada país tiene su lengua. Por qué obligar a algunos países a usar un alfabeto que no tienen por qué conocer? No es acaso eso entorpecer su acceso a la web?
¿Aumentando otros carácteres no sería más difícil compartir infomación con otras personas de otros lugares del mundo?
O más fácil, depende desde qué punto del globo terráqueo lo mires.
¿Sería un avance o un paso atrás en la comunicación?
Para quién?
Re:IDNs
(Puntos:2)( http://presi.org/ )
Bien, entonces ¿por qué obligar a entender inglés? la mayoría de páginas en internet están en ese idioma, es lo mismo.
No lo defiendo, ni mucho menos, pero al igual que son estándares e iguales para todos los protocolos de comunicación, también debería haber un idioma y un alfabeto común para todos, simplemente para garantizar que desde cualquier sitio se puede acceder a la información de cualquier otro, independientemente del idioma local.
Que por razones históricas y de poder se haya establecido el alfabeto e idiomas anglosajones, pues bueno, a mi tampoco me hace gracia, pero dado el éxito que han tenido iniciativas como el esperanto, me temo que implantar un nuevo alfabeto más racional y fácil para todos es algo utópico.
Re:pues a mi no me lo hace
(Puntos:2)( http://barrapunto.com/~Grohl/bitacora | Última bitácora: Lunes, 09 Marzo de 2015, 09:07h )
Sí, a mi tambien me ignora al deshabilitar IDN.
Solo funciona al cambiarlo, pero al reiniciar el navegador, aunque aparece como 'false', sigue siendo vulnerable
"En teoría no hay diferencia entre teoría y práctica. En la práctica, sí la hay."