Foro de Informatica para tod@s! - Foro de Windows Vista y Noticias de Informatica

Retroceder   Foro de Informatica para tod@s! - Foro de Windows Vista y Noticias de Informatica > SEGURIDAD INFORMATICA > Noticias Seguridad Informática
Registrarse Preguntas FrecuentesTop Posters Lista de Miembros Calendario Marcar Foros Como Leídos vBExperience

Respuesta
 
LinkBack Herramientas Desplegado
Antiguo 30/06/08, 09:56:27   #1 (permalink)
Super Moderador@s
Puntos: 7.902, Nivel: 62
Puntos: 7.902, Nivel: 62Puntos: 7.902, Nivel: 62Puntos: 7.902, Nivel: 62
Nivel Superior: 63%, 248 Puntos faltan
Nivel Superior: 63%, 248 Puntos faltanNivel Superior: 63%, 248 Puntos faltanNivel Superior: 63%, 248 Puntos faltan
Actividad: 100%
Actividad: 100%Actividad: 100%Actividad: 100%
 
Avatar de dunanea
 
Fecha de Ingreso: sep 2007
Ubicación: En algún lugar de las Islas Afortunadas
Mensajes: 1.706
Agradecimientos: 41
Agradecido 70 Veces en 60 Posts
Predeterminado Yahoo! corrige grave vulnerabilidad en su correo

Por Redacción VSAntivirus
vsantivirus@videosoft.net.uy

Yahoo! ha solucionado un problema de seguridad que dejaba a los usuarios de su popular servicio de correo web, en riesgo de que sus credenciales de acceso y todo el contenido de sus cuentas fuera robado.

El fallo, un problema de "cross-site scripting" (ejecución de código de un dominio en otro diferente), permitía que el identificador de la sesión iniciada por el usuario al acceder a su cuenta de correo, pudiera ser accedido por un atacante. Sin embargo, esto implicaba cierta interacción entre Yahoo! Mail y Yahoo! Messenger.

La brecha de seguridad fue descubierta en mayo de 2008 por investigadores de la firma de seguridad Cenzic, la que colaboró con Yahoo! para resolver el problema. El pasado 13 de junio el agujero fue cerrado, lo que permitió a Cenzic publicar un informe detallado.

El aviso de seguridad explica que para que el fallo pudiera ser explotado, los delincuentes debían primero establecer el status de amigos de sus víctimas mediante Yahoo! Messenger, para luego llevar a cabo el ataque a las cuentas del servicio de correo web de Yahoo!.

De todos modos, el ataque solo podía funcionar cuando un usuario de Yahoo! mail había configurado el soporte para Yahoo! Messenger.

Si el atacante estaba utilizando Yahoo! Messenger 8.1.0.209 para chatear con su víctima, y la misma utilizaba el soporte de Messenger en la nueva aplicación web de Yahoo! Mail, una nueva pestaña de chat era abierta en el navegador de la víctima. Mientras chateaba, el atacante cambiaba su status a "invisible", haciendo que se mostrara un mensaje "offline" en la ventana del navegador de la víctima.

La vulnerabilidad ocurría cuando el atacante había cambiado su status y enviado un mensaje personalizado conteniendo una cadena maliciosa en la forma de un falso mensaje de que estaba en línea (online), junto a una secuencia de comandos que se ejecutaban en la pestaña de chat de la víctima, en el contexto de Yahoo! Mail. Esto permitía al atacante obtener las credenciales de acceso a la cuenta de correo.

El problema ya ha sido solucionado, y ninguna acción es requerida de parte del usuario, aunque de todos modos se recomienda cambiar la contraseña de acceso.


Referencias:

XSS Vulnerability Affecting Yahoo! Mail
XSS Vulnerability Affecting Yahoo! Mail | Cenzic Security Blog

Yahoo Mail vulnerability discovered, fixed, company says
Yahoo Mail vulnerability discovered, fixed, company says - Network World








(c) Video Soft - Video Soft
(c) VSAntivirus - VSAntivirus
__________________
"Comienza tu día con una sonrisa, verás lo divertido que es ir por ahí desentonando con todo el mundo."
dunanea Está Desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Responder Con Cita
Respuesta


Herramientas
Desplegado

Normas de Publicación
no Puedes crear nuevos temas
no Puedes responder a temas
no Puedes adjuntar archivos
no Puedes editar tus mensajes

El código vB está habilitado
Las caritas están habilitado
Código [IMG] está habilitado
Código HTML está deshabilitado
Trackbacks are habilitado
Pingbacks are habilitado
Refbacks are habilitado
Saltar a Foro

Temas Similares
Tema Autor Foro Respuestas Último mensaje
Yahoo se enfrenta a los spammers en un juicio dunanea Noticias Seguridad Informática 0 30/05/08 08:02:51
Flash Player 9.0.124.0 corrige grave vulnerabilidad dunanea Nuevos programas y Aplicaciones 0 15/04/08 20:32:00
Los "spammers" asaltan el correo gratuito dunanea Noticias Seguridad Informática 0 14/04/08 14:29:52
"No recibo correo, o me sale un mensaje de rechazo" dunanea Noticias Seguridad Informática 0 29/03/08 08:25:58
Microsoft lanza oferta de compra de Yahoo! para competir con Google JPVM NOTICIAS DE INFORMATICA 1 11/02/08 13:25:50

eXTReMe Tracker
La franja horaria es GMT +1. Ahora son las 15:05:22.


Powered by vBulletin® Version 3.6.8
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
© www.razorman.net

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45