Esta página es un servicio gratuito de Video Soft BBS - SUBSCRIBASE en nuestras listas de correo.
 

Busque su tema:

VSantivirus  Internet
Proporcionado por FreeFind

Video Soft BBS
Menú Principal
Anti Trojans
Antivirus
Hoaxes
Subscripciones
Otro software
Artículos
Links
Sugerencias
Sobre el BBS
Direcciones
Galería
Chat

       

Error de diseño en IE permite el robo de información
 
VSantivirus No. 1974 Año 9, sábado 3 de diciembre de 2005

Error de diseño en IE permite el robo de información
http://www.vsantivirus.com/vul-ie-css-021205.htm

Por Angela Ruiz
angela@videosoft.net.uy


Un investigador israelí, ha publicado información que demuestra como un previamente desconocido error de diseño en Microsoft Internet Explorer, puede ser utilizado por sitios web maliciosos para el robo de información sensible perteneciente al usuario.

Según el hacker israelí Matan Gillon, un agujero de seguridad en Internet Explorer, puede permitir a un sitio web, acceder a archivos en la computadora del visitante, donde se almacenan datos acerca de la relación del usuario con otros sitios de Internet.

Gillon demuestra en su sitio, cómo se pueden robar los datos de la máquina de la víctima, indexados por el Google Desktop Search, un software gratuito capaz de localizar contenidos en archivos de la computadora del propio usuario.

Sin embargo, el problema no es con el software de Google, el cuál posee varias medidas de seguridad incorporadas para asegurar que los datos guardados no puedan ser leídos por nadie más que el usuario.

La investigación de Gillon, demuestra que si un usuario de IE ya está logeado con cualquier servicio basado en Web (por ejemplo Gmail o Hotmail), una página web maliciosa podría ejecutar ciertas operaciones en la cuenta del usuario, tales como abrir sus mensajes de correo electrónico y reenviarlos al sitio web remoto.

Según Gillon, el problema ocurre porque el Internet Explorer no interpreta o filtra adecuadamente los archivos de hojas de estilo en cascada (CSS por las siglas en inglés de Cascading Style Sheet), un lenguaje creado para ayudar en el diseño y presentación de páginas Web, utilizado por miles de sitios en Internet.

El fallo no puede explotarse si se configura el Internet Explorer como VSAntivirus sugiere en el siguiente artículo, para impedir la ejecución de scripts (solo los sitios que el usuario considere seguros podrán hacerlo):

Configuración personalizada para hacer más seguro el IE
http://www.vsantivirus.com/faq-sitios-confianza.htm

Microsoft ha comentado que está investigando el problema, reconociendo que el exploit detallado por Gillon, potencialmente puede permitir a un atacante acceder a ciertos contenidos si se cumplen determinadas condiciones.


Más información:

Google Desktop Exposed: Exploiting an Internet Explorer Vulnerability to Phish User Information
http://www.hacker.co.il/security/ie/css_import.html

IE Design Flaw Lets Hacker Crack Google Desktop
http://www.eweek.com/article2/0,1759,1895579,00.asp?kc=EWRSS03129TX1K0000614






(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com

 

Copyright 1996-2005 Video Soft BBS