Grave vulneralibilidad de Mozilla Firefox 2.0.0.11
Un mes después de que Mozilla lanzase la versión 2.0.0.11 de su navegador Firefox para solucionar un problema de seguridad urgente, un especialista en seguridad israelí llamado Aviv Raff ha descrito un vulnerabilidad con dicha versión del navegador en el método usado por Firefox para mostrar los diálogos de autentificación que pueden aprovechar los hackers para obtener información sobre los usuarios y las contraseñas.
La autenficación básica es utilizada sobretodo para restringir el acceso a web a través de usuario y contraseña y Raff muestra en un vídeo como es posible engañar al navegador para hacer crear al usuario que el cuadro de dialogo proviene de un sitio de confianza, consiguiendo de esta forma los datos de los usuarios incautos.
En el vídeo se ve perfectamente como el usuario accede a la web de Google Checkout y le aparece una ventana de login. Si bien la página realmente es la oficial, la ventana de login es una creada por Raff, con lo que los datos van a su servidor y no a los de Google.
Puedes ver el vídeo:
embedded by Embedded Video
YouTube Direkt
Esperamos que Mozilla pronto ofrezca una nueva versión del navegador Firefox que solucione este problema, mientras tanto, mucho cuidado cuando hacemos login con webs con este tipo de cuadro de dialogo.
Sitio Oficial | Aviv Raff Blog
Vía | Heise Security
Otras entradas que te pueden interesar...:
- Nuevo Mozilla Firefox 2.0.0.11, actualización de seguridad
- Firefox 3.5 tiene una grave vulneravilidad de JavaScript
- Firefox 3.5.1, corregida la grave vulnerabilidad de JavaScript
- Mozilla lanza la primera beta de SeaMonkey 2
- Nuevo Mozilla Firefox 2.0.0.9
- Prefsearch, extensión de Firefox para buscar ayuda sobre todas las modificaciones en el about:config
- SmoothWheel, suaviza el scrolling en Firefox
- Mozilla Firefox 2.0.0.5, actualización de seguridad
- Mozilla lanza JetPack 0.4
- Mozilla Firefox 2.0.0.6, actualización de seguridad

3 de Enero de 2008 - 20:21
Grave vulneralibilidad de Mozilla Firefox 2.0.0.11…
Un mes después de que Mozilla lanzase la versión 2.0.0.11 de su navegador Firefox para solucionar un problema de seguridad urgente, un especialista en seguridad israelí llamado Aviv Raff ha descrito un vulnerabilidad con dicha versión del navegador…
3 de Enero de 2008 - 21:29
[...] Grave vulnerabilidad en Firefox 2.0.0.11 (Visual Beta) [...]
4 de Enero de 2008 - 01:00
Grave vulneralibilidad de Mozilla Firefox 2.0.0.11…
Vota este post en teknear.com…
4 de Enero de 2008 - 01:19
En mi opinión, catalogar este descubrimiento como “grave incidencia” es totalmente exagerado.
Si vais al vínculo de la noticia de la página de Aviv Raff, podreis ver una captura de pantalla de la “ventana de login creada por Raff” donde se puede leer realmente lo que pone, porque lo que es en el video yo he sido incapaz de ver nada.
El texto que se resalta pone literalmente
“Google Account (https://www.google.com” Certified by VeriSign Inc. Get more information by clicking ”Certificate”
y esto puede inducir a pensar que realmente se ha logrado suplantar la pantalla de login de Google, pero he de aclarar que este texto se puede cambiar en una única línea del fichero de configuración de un servidor web.
No hay que modificar codigo fuente, ni crear una página con javascript ni nada por el estilo, simplemente configurar un servidor web para que pida autenticación básica y escribir lo anterior en una línea.
De hecho no existe un texto “predefinido”, sino que cada uno escribe el texto que más le guste. Puede escribir “Autenticación para entrar en la página de Raff”, “Pantalla de login del banco mundial”, “Busco novia, mete tu nombre y teléfono” o lo que quiera. Este texto no lo verifica el navegador al recibirlo, ya sea Firefox, Opera o IE, simplemente lo muestra al usuario.
Lo único que hay que reconocer al señor Raff es que ha podido copiar el texto y ha cambiado ingeniosamente las comillas dobles por dos comillas simples para que lo coja como una única cadena de texto.
De hecho, es lo que queda fuera del texto resaltado en lo que hay que fijarse para saber a quien estás enviando tu usuario y contraseña, y en este caso es el servidor http://avivraff.com.
4 de Enero de 2008 - 02:07
[...] Enlace | Visual Beta [...]
4 de Enero de 2008 - 06:13
[...] Enlace | Visual Beta [...]