Bugs y Exploits

Noticias

Un fallo en varios navegadores permite falsificar webs

La compañía Secunia, especializada en dar a conocer problemas de seguridad, acaba de hacer pública una importante vulnerabilidad que afecta a varios navegadores y permite insertar código ajeno en cualquier página de confianza que visite la víctima.

La vulnerabilidad permite que aunque un usuario se dirija a un dominio conocido y de confianza, si ese dominio utiliza macros, (zonas funcionales diferenciadas en las páginas) éstos puedan ser sustituidos por los de un atacante. Si se introdujeran datos personales, las contraseñas podrían acabar en manos del atacante y no del portal legítimo.

El fallo es conocido como "inyección de macros" y es una variable de la vulnerabilidad encontrada en 1998 en Internet Explorer, ya arreglada en su día en las versiones 3 y 4 del navegador. Hoy, ligeramente modificada, es aplicable a Internet Explorer 6 con todos los parches de seguridad publicados, todas las versiones de Opera, Netscape, Mozilla y Mozilla Firefox, Internet Explorer para Macintosh, Safari y Konqueror, lo que prácticamente abarca todas las alternativas de navegadores existentes para todas las plataformas.

No existe solución efectiva por ahora a no ser que se extreme la configuración de seguridad en el navegador, lo que puede derivar en una incómoda situación en la que muchas páginas no se carguen correctamente. También se recomienda no visitar páginas sospechosas mientras se visitan otras confiables, pues pueden activar la inyección remota de macros y modificar el aspecto de la página en la que se confía.

Es probable que esta vulnerabilidad eleve aún más la cantidad de intentos de robo de contraseñas de banca on-line a los que hemos asistido en los últimos meses y que se ha dado a conocer con el nombre de "phishing".

Más información y referencias:

Multiple Browsers Frame Injection Vulnerability
http://secunia.com/advisories/11978/

Sergio de los Santos
http://www.forzis.com
[Volver a la página principal]
Logos y Marcas propiedad de sus respectivos autores
Se permite la reproducción total o parcial de todos los contenidos siempre que se cite la fuente y se enlace con el original
a excepciòn de los que indique lo contrario
RSS © 1998-2006 Asociación de Internautas.[0] Accesibilidad - [8] Política de privacidad - [9] Contactar con Asociación de Internautas