Visual Beta

Aplicaciones online y offline

Jueves, 3 de Enero de 2008

Grave vulneralibilidad de Mozilla Firefox 2.0.0.11

Un mes después de que Mozilla lanzase la versión 2.0.0.11 de su navegador Firefox para solucionar un problema de seguridad urgente, un especialista en seguridad israelí llamado Aviv Raff ha descrito un vulnerabilidad con dicha versión del navegador en el método usado por Firefox para mostrar los diálogos de autentificación que pueden aprovechar los hackers para obtener información sobre los usuarios y las contraseñas.

La autenficación básica es utilizada sobretodo para restringir el acceso a web a través de usuario y contraseña y Raff muestra en un vídeo como es posible engañar al navegador para hacer crear al usuario que el cuadro de dialogo proviene de un sitio de confianza, consiguiendo de esta forma los datos de los usuarios incautos.

En el vídeo se ve perfectamente como el usuario accede a la web de Google Checkout y le aparece una ventana de login. Si bien la página realmente es la oficial, la ventana de login es una creada por Raff, con lo que los datos van a su servidor y no a los de Google.

Puedes ver el vídeo:

embedded by Embedded Video

YouTube Direkt

Esperamos que Mozilla pronto ofrezca una nueva versión del navegador Firefox que solucione este problema, mientras tanto, mucho cuidado cuando hacemos login con webs con este tipo de cuadro de dialogo.

Sitio Oficial | Aviv Raff Blog

Vía | Heise Security

Comentarios

1
meneame.net
3 de Enero de 2008 - 20:21

Grave vulneralibilidad de Mozilla Firefox 2.0.0.11…

Un mes después de que Mozilla lanzase la versión 2.0.0.11 de su navegador Firefox para solucionar un problema de seguridad urgente, un especialista en seguridad israelí llamado Aviv Raff ha descrito un vulnerabilidad con dicha versión del navegador…

2
Liechtenstein también existe
3 de Enero de 2008 - 21:29

[...] Grave vulnerabilidad en Firefox 2.0.0.11 (Visual Beta) [...]

3
www.teknear.com
4 de Enero de 2008 - 01:00

Grave vulneralibilidad de Mozilla Firefox 2.0.0.11…

Vota este post en teknear.com…

4
NuTTyX
4 de Enero de 2008 - 01:19

En mi opinión, catalogar este descubrimiento como “grave incidencia” es totalmente exagerado.
Si vais al vínculo de la noticia de la página de Aviv Raff, podreis ver una captura de pantalla de la “ventana de login creada por Raff” donde se puede leer realmente lo que pone, porque lo que es en el video yo he sido incapaz de ver nada.
El texto que se resalta pone literalmente
“Google Account (https://www.google.com” Certified by VeriSign Inc. Get more information by clicking ”Certificate”
y esto puede inducir a pensar que realmente se ha logrado suplantar la pantalla de login de Google, pero he de aclarar que este texto se puede cambiar en una única línea del fichero de configuración de un servidor web.
No hay que modificar codigo fuente, ni crear una página con javascript ni nada por el estilo, simplemente configurar un servidor web para que pida autenticación básica y escribir lo anterior en una línea.
De hecho no existe un texto “predefinido”, sino que cada uno escribe el texto que más le guste. Puede escribir “Autenticación para entrar en la página de Raff”, “Pantalla de login del banco mundial”, “Busco novia, mete tu nombre y teléfono” o lo que quiera. Este texto no lo verifica el navegador al recibirlo, ya sea Firefox, Opera o IE, simplemente lo muestra al usuario.
Lo único que hay que reconocer al señor Raff es que ha podido copiar el texto y ha cambiado ingeniosamente las comillas dobles por dos comillas simples para que lo coja como una única cadena de texto.

De hecho, es lo que queda fuera del texto resaltado en lo que hay que fijarse para saber a quien estás enviando tu usuario y contraseña, y en este caso es el servidor http://avivraff.com.

5
Vulnerabilidad grave en Mozilla Firefox 2.0.11 - Teufel Blog
4 de Enero de 2008 - 02:07

[...]  Enlace | Visual Beta [...]

6
Vulnerabilidad en Firefox 2.0.0.11 | Gikcionario
4 de Enero de 2008 - 06:13

[...] Enlace | Visual Beta [...]


Comentar




XHTML: You can use these tags: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong> <span class=""> <p> <br>

Publicidad

Suscripción

Feeds

  • Feed RSS

Publicidad

Autores

Blogroll

Publicidad

 

red de Zumo de Blogs

Logotipo de Zumo de BlogsZumo de Blogs
Blog Corporativo de Zumo de Blogs
Logotipo de GizmosGizmos
Blog de tecnología y consumo
Logotipo de Visual BetaVisual Beta
Blog de Aplicaciones online y offline
Logotipo de Notas de CineNotas de Cine
Conoce los secretos del mundo del cine
Logotipo de Modo JuegosModo Juegos
Un blog sobre videojuegos y consolas
Logotipo de A Fin de MesA fin de mes
Un blog sobre ahorro para finalizar el mes
Logotipo de TrotamillasTrotamillas
Un blog sobre los viajes
Logotipo de Centro MujerCentro Mujer
Un espacio diferente para compartir todo lo que nos interesa como mujer
Logotipo de Catálogo MotorCatálogo Motor
Toda la información del motor en un solo sitio

Blogs para Empresas

Logotipo de PequeliaPequelia
Un mundo para padres e hijos.

Páginas

Categorías

Archivos

últimos comentarios

Créditos

 

Una idea de Blogestudio Estándar W3C sobre CSS Estándar W3C sobre XHTML 1.0