Foro de Informatica para tod@s! - Foro de Windows Vista y Noticias de Informatica  

Retroceder   Foro de Informatica para tod@s! - Foro de Windows Vista y Noticias de Informatica > SEGURIDAD INFORMATICA > Noticias Seguridad Informática
Registrarse Preguntas FrecuentesTop Posters Lista de Miembros Calendario Marcar Foros Como Leídos vBExperience

Respuesta
 
LinkBack Herramientas Desplegado
Antiguo 25/01/08, 15:39:12   #1 (permalink)
Super Moderador@s
Puntos: 11.296, Nivel: 73
Puntos: 11.296, Nivel: 73Puntos: 11.296, Nivel: 73Puntos: 11.296, Nivel: 73
Nivel Superior: 74%, 154 Puntos faltan
Nivel Superior: 74%, 154 Puntos faltanNivel Superior: 74%, 154 Puntos faltanNivel Superior: 74%, 154 Puntos faltan
Actividad: 100%
Actividad: 100%Actividad: 100%Actividad: 100%
 
Avatar de dunanea
 
Fecha de Ingreso: sep 2007
Ubicación: En algún lugar de las Islas Afortunadas
Mensajes: 2.363
Agradecimientos: 56
Agradecido 126 Veces en 108 Posts
Predeterminado Vulnerabilidad en protocolo Chrome de Firefox

Por Angela Ruiz
angela@videosoft.net.uy

Una vulnerabilidad en Firefox, puede permitir a un atacante instalar ciertos scripts en la máquina de su víctima, y acceder a su contenido local.

La vulnerabilidad, reportada por Gerry Eisenhaur en Hiredhacker.com junto a una prueba de concepto, fue reconocida por Mozilla, quien planea una actualización de su software.

El problema se produce por un error de filtrado en los caracteres utilizados para ciertos parámetros al manejarse el protocolo CHROME. Este protocolo utiliza archivos escritos en XUL, un lenguaje XML creado para facilitar y acelerar el desarrollo del navegador Mozilla.

Los archivos XUL se procesan igual que los archivos HTML, y se pueden cargar desde el sistema de archivos local del usuario, desde una página web, desde una extensión del navegador o desde una aplicación XULRunner.

Por razones de seguridad, el contenido de fuentes remotas está limitado en la clase de operaciones que pueden realizar. Pero el protocolo "chrome://", le da a estos archivos los privilegios necesarios para acceder a archivos locales y ejecutar otras operaciones con los mismos permisos del usuario actual. Esta es la forma en la que las extensiones de Firefox pueden añadir características al navegador.

Las extensiones son pequeños paquetes con archivos XUL, JavaScript, hojas de estilo e imágenes empaquetados en un sólo archivo (por ejemplo .JAR).

Normalmente, el acceso local está restringido a un número limitado de directorios, pero la vulnerabilidad detectada permite acceder a directores superiores, y a partir de allí, a partes sensibles del sistema.

El exploit requiere tener instalados ciertas extensiones que no almacenen su contenido en archivos JAR, por ejemplo Download Statusbar y Greasemonkey.

La prueba de concepto publicada, permite leer el archivo de preferencias del cliente de correo Mozilla Thunderbird (si el mismo estuviera instalado en la máquina de la víctima).

Otras acciones podrían ser posibles, si se utiliza la vulnerabilidad para conocer la existencia de ciertos programas y archivos en el PC atacado, y se aprovecha dicha información para explotar otras vulnerabilidades.

La utilización de NoScript, puede ayudar a prevenir ciertas acciones maliciosas, aunque otras podrían ser posible.

NoScript es un complemento para Firefox, que sólo permite JavaScript, Java y otros plugins en los sitios web de confianza elegidos por el usuario.


Relacionados:

Extension NoScript:
https://addons.mozilla.org/extension...nfo.php?id=722


Más información:

Firefox chrome: URL Handling Directory Traversal.
hiredhacker.com » Firefox chrome: URL Handling Directory Traversal.

Chrome Protocol Directory Traversal
Mozilla Security Blog » Blog Archives » chrome protocol directory traversal








(c) Video Soft - Video Soft
(c) VSAntivirus - VSAntivirus
__________________
"Comienza tu día con una sonrisa, verás lo divertido que es ir por ahí desentonando con todo el mundo."
dunanea Está Desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Responder Con Cita
Respuesta


Herramientas
Desplegado

Normas de Publicación
no Puedes crear nuevos temas
no Puedes responder a temas
no Puedes adjuntar archivos
no Puedes editar tus mensajes

El código vB está habilitado
Las caritas están habilitado
Código [IMG] está habilitado
Código HTML está deshabilitado
Trackbacks are habilitado
Pingbacks are habilitado
Refbacks are habilitado
Saltar a Foro

Temas Similares
Tema Autor Foro Respuestas Último mensaje
Exploit para primera vulnerabilidad de Windows en 2008 dunanea Noticias Seguridad Informática 0 23/01/08 20:36:13
Archivos GIF malformados bloquean a Mozilla Firefox dunanea Noticias Seguridad Informática 0 12/01/08 17:06:38
Nueva vulnerabilidad en QuickTime y el protocolo RTSP dunanea Noticias Seguridad Informática 0 11/01/08 14:39:48
MS08-002 Vulnerabilidad local en LSASS (943485) dunanea Noticias Seguridad Informática 0 09/01/08 15:01:38
Mozilla Firefox 3.0 Beta 2 dunanea Nuevos programas y Aplicaciones 0 19/12/07 20:58:26




eXTReMe Tracker
La franja horaria es GMT +1. Ahora son las 23:45:18.


Powered by vBulletin® Version 3.6.8
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
© www.razorman.net

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49