Login Barrapunto
Vulnerabilidad en casi todos los navegadores
mdm nos cuenta: «Leyendo Kriptópolis me entero de que en Secunia han descubierto una vulnerabilidad que afecta a casi todos los navegadores salvo Ópera. La vulnerabilidad en cuestión consiste en que un sitio malicioso (aparentando ser un sitio "legitimo") pueda presentar al usuario una ventanita en la que se le invita a escribir información personal como una contraseña. Puedes comprobar si tu navegador está afectado con este test.»
Historias relacionadas
[+]
Software Libre: Vulnerabilidad crítica de día cero en Mozilla Firefox 3.x 67 comentarios
Se ha descubierto una vulnerabilidad crítica en Firefox que afecta a todas las plataformas y que podría permitir la ejecución de código con un archivo XML especialmente manipulado.
El equipo de desarrollo de Mozilla ha calificado la vulnerabilidad como crítica y urgente, y afirman que ya lo tienen solucionado (se trata simplemente del cambio de orden en una línea de código), pero que no publicarán Firefox 3.0.8 hasta principios de la semana que viene. Si el fallo es también reproducible en Thunderbird, es previsible que haya que esperar incluso más tiempo para que se publique una nueva versión.
Elektro se hace también eco de la noticia en su bitácora.
Los exploits de día cero son aquellos liberados antes de que se publiquen los parches, y por tanto existe una ventana de tiempo en que la vulnerabilidad puede ser explotada sin que haya parches para prevenirlo.
Este hilo ha sido archivado.
No pueden publicarse nuevos comentarios.
Vulnerabilidad en casi todos los navegadores
|
Log in/Crear cuenta
| Top
| 68 comentarios
| Buscar hilo
Y recuerda: Los comentarios que siguen pertenecen a las personas que los han enviado. No somos responsables de los mismos.

Se ve la dirección en la barra de direcciones
(Puntos:2)( http://rinzewind.org/ | Última bitácora: Sábado, 30 Julio de 2005, 17:57h )
Las penas del Agente Smith [rinzewind.org]
No acabo de entenderlo
(Puntos:2)( http://barrapunto.com/ | Última bitácora: Viernes, 11 Febrero de 2005, 08:45h )
Eso, eso, los cocodrilos que se jodan!
Vulnerabilidad traida por los pelos
(Puntos:1)( http://mcpolu.blogspot.com/ | Última bitácora: Domingo, 14 Noviembre de 2010, 21:16h )
Lo acabo de probar con IE y me aparece una tercera ventana pequenhita que es la que levanta el JavaScript.
Yo creo que Secunia solo quiere salir en titulares, porque llamarle a esto vulnerabilidad es un poco exagerado.
En España la mejor manera de guardar un secreto es escribir un libro.
Parece que no...
(Puntos:1, Informativo)Solo lo hace cuando lo abres en la misma ventana, si lo abres en un nuevo 'TAB' no pasa nada.
Esto es asi para los nav que usan Gecko (Firefox,Mozilla, Epi...) y tambien para Konqueror.
Saludos,
|fire|lo acabo de probar
(Puntos:2)( http://barrapunto.com/ | Última bitácora: Miércoles, 01 Septiembre de 2010, 08:54h )
si, es cierto, sale una pantalla donde pone que meta una contraseña mientras que la pagina de detras es la de google
en esta version no cambia la direccion en la barra de direcciones (como creo que pasa en otras versiones)
pero vamos, de ahi a llamarlo vulnerabilidad... no se... para empezar, en el titulo de la ventana pone [Javascript Aplication]... nadie en su sano juicio o con unos minimos conocimientos pondria una de sus contraseñas en una pantalla asi... al menos no sin conocer la pagina y saber que, por alguna extraña razon que no llego a comprender, te pide el usuario y contraseña de esta manera...
vamos, que para mi es mas una falta de conocimientos de los usuarios que una vulnerabilidad de los navegadores...
Dale fuego a un hombre y estara caliente un dia, prendele fuego y estara caliente el resto de su vida.
A ver...
(Puntos:4, Interesante)( http://www.gul.es/ | Última bitácora: Miércoles, 29 Junio de 2005, 18:24h )
A mi, Firefox se lo ha tragado entero :-). Si, te sale una pequeña ventana que es la que lanza el Script pero sale tan rapido que la otra es tapada casi instantaneamente. Con IE no me ha ido tan mal porque la ventana que lanza el script me ha salido en otro sitio de la pantalla y no era tapada por el Script.
De todas formas, hasta que la gente no se crea que todos los enlaces son buenos y no tenga u npoco mas de cuidado con los e-mails que recibe y manda no se va a poder hacer nada...
--> La diferencia entre un loco y un genio es el exito. [blogspot.com]
Pues a mí no me afecta...
(Puntos:2)( http://blog.sindominio.net/blog/hiro_protagonist )
A mí me pide la contraseña, pero la URL que tengo en la barra de direcciones es:
http://www.google.com.secunia.com/origin_spoof.php
que canta bastante...
Aaaaaaaaaaagur.
Malicioso sí, vulnerable no.
(Puntos:4, Interesante)De todos modos está bien que se avise de estas cosas. Si yo paso el cursor por encima de un link que se refleja en la barra como perteneciente a Google, puedo confundir la nueva ventana con una de Google, y está bien que se de publicidad a este tipo de tretas, para que la gente despistada o la que no tiene experiencia no hagan el pardillo.
En este caso la vulnerabilidad está en el usuario.
Con una extension en firefox se soluciona
(Puntos:1, Interesante)A cronometrar!
(Puntos:3, Divertido)( http://barrapunto.com/ )
No subestiméis ninguna vulnerabilidad.
(Puntos:5, Interesante)( http://dynamics.intelligenia.com/ )
El caso es que puedes hacer muchas más cosas que un simple prompt. La idea es que tienes una ventana tuya (en la que puedes ejecutar javascript) sobre una ventana de otro servidor. Además el objeto "opener" apunta a la otra ventana -que no es tuya en realidad-... y no sé hasta que punto esto permitiría incluso tocar la otra ventana (mirar campos de formulario o modificar el código).
Lo que seguro que se puede hacer es mostrar otra ventana con un formulario más interesante que el prompt ese, aunque claro, probablemente no se podría fácilmente tapar la dirección... al menos costaría bastante taparla en la barra de taréas (lo demás se puede quitar simplemente).
Pero lo de la barra de tareas, como (en windows al menos pasa siempre) solo entran unas cuantas líneas, se puede solucionar con una dirección en plan "http://www.pagina_del_banco.com.mi_verdadero_serv idor.com" que en realidad solo se vería "www.pagina_del_ban" o algo así.
Como todas las vulnerabilidades, parecen pequeñas tonterías hasta que alguien con imaginación hace buen uso de ellas, así que no la subestiméis!
Diseño Web Granada [intelligenia.com] Web [bit.ly]
Los gestores de contraseñas
(Puntos:3, Interesante)( http://barrapunto.com/~JoseLo/bitacora | Última bitácora: Miércoles, 28 Marzo de 2007, 23:06h )
Puede que una ventana pop-up engañe a un usuario despistado, pero es más difícil que engañe a KWallet o al gestor de contraseñas de Firefox: un sitio me pide los datos de un login (usuario/contraseña) y el gestor de logins no los rellena.. ¡Yo tampoco! Y ese simple hecho me hará pensar que algo extraño está pasando.
Además en el caso de Firefox tengo un aviso de que la página de secunia está intentando abrir una ventana emergente y me obliga a darle permiso específico.. ¡Y ahí es donde me entero de la movida! ;)
Personalmente no confío en la barra de direcciones de Firefox. No porque crea que no es confiable, es que a veces se me cruzan las configuraciones de dos a más extensiones y no sé como consigo activar una pestaña y tener en la barra de direcciones la dirección de otra que es casi siempre la primera que abrí. Es molesto y potencialmente peligroso, pero tiene la ventaja de que te obliga a pensar en lo que estás haciendo. Sin embargo esto último no es una vulnerabilidad de Firefox, es una mala configuración.
Por lo menos yo voté que NO.
¿Qué es una vulnerabilidad?
(Puntos:2, Interesante)Yo entiendo por vulnerabilidad a que el programa tenga una gatera por la que se puedan meter esos malvados piratas que pululan por la red...
En mi opinión no es un problema del navegador sino del usuario... Es como si te mando un mail diciéndote que soy de cajamadrid y que me envíes tu número de la seguridad social, la lista de la compra y el teléfono de tu abuela y tú que eres así de idiota o de confiado vas y me lo mandas... ¿Eso sería una vulnerabilidad de ,pongamos por caso, gmail?
Si lo es es que yo creía entender lo que era una vulnerabilidad y resulta que es algo muy diferente.
Ya es un tema viejo
(Puntos:2, Informativo)( http://barrapunto.com/ )
No se puede decir que sea una vulnerabilidad del navegador, sino mas bien tiene que ver con la habilidad del usuario, y recordemos que sólo funciona si se tienen 2 ventanas abiertas del mismo navegador, ventanas, que no pestañas. Sinceramente, si estás navegando en una página, y en otra ventana que tengas por ahí abierta, se carga una página que no has pedido y que no conoces, o que ves una URL que no corresponde con el contenido, bueno, si metes tus datos es que te mereces que te roben la contraseña. Y lo dicho, si trabajas con pestañas en vez de ventanas este problema no surge.
Secunia se hace eco de esto ahora, pero lo han tenido siempre los navegadores basados en mozilla (y otros) y nunca ha pasado nada. Sólo hay que usar el sentido común.
Saludos.
Con Opera 8 tambien pasa
(Puntos:1)