Vulnerabilidad en protocolo Chrome de Firefox

en Noticias de Seguridad Informatica
TU PANEL DE CONTROL:
REGISTRAR
Wilkinsonpc Tienda Productos Servicios Recursos Gratuitos - Gratis Soporte Comunidad
Foros Qubitaria Ayuda de los Foros
Retroceder   Foros Comunidad : Noticias de Actualidad : Noticias de Seguridad Informatica
Noticias de Seguridad Informatica Noticias de Seguridad Informatica Todas las Noticias de Seguridad Informatica. Alertas y fallos de seguridad.

Vulnerabilidad en protocolo Chrome de Firefox

Compartir

Una vulnerabilidad en Firefox, puede permitir a un atacante instalar ciertos scripts en la máquina de su víctima, y acceder a su contenido local.

La vulnerabilidad, reportada por Gerry Eisenhaur en Hiredhacker.com junto a una prueba de concepto, fue reconocida por Mozilla, quien planea una actualización de su software.

El problema se produce por un error de filtrado en los caracteres utilizados para ciertos parámetros al manejarse el protocolo CHROME. Este protocolo utiliza archivos escritos en XUL, un lenguaje XML creado para facilitar y acelerar el desarrollo del navegador Mozilla.

Los archivos XUL se procesan igual que los archivos HTML, y se pueden cargar desde el sistema de archivos local del usuario, desde una página web, desde una extensión del navegador o desde una aplicación XULRunner.

Por razones de seguridad, el contenido de fuentes remotas está limitado en la clase de operaciones que pueden realizar. Pero el protocolo "chrome://", le da a estos archivos los privilegios necesarios para acceder a archivos locales y ejecutar otras operaciones con los mismos permisos del usuario actual. Esta es la forma en la que las extensiones de Firefox pueden añadir características al navegador.

Las extensiones son pequeños paquetes con archivos XUL, JavaScript, hojas de estilo e imágenes empaquetados en un sólo archivo (por ejemplo .JAR).

Normalmente, el acceso local está restringido a un número limitado de directorios, pero la vulnerabilidad detectada permite acceder a directores superiores, y a partir de allí, a partes sensibles del sistema.

El exploit requiere tener instalados ciertas extensiones que no almacenen su contenido en archivos JAR, por ejemplo Download Statusbar y Greasemonkey.

La prueba de concepto publicada, permite leer el archivo de preferencias del cliente de correo Mozilla Thunderbird (si el mismo estuviera instalado en la máquina de la víctima).

Otras acciones podrían ser posibles, si se utiliza la vulnerabilidad para conocer la existencia de ciertos programas y archivos en el PC atacado, y se aprovecha dicha información para explotar otras vulnerabilidades.

La utilización de NoScript, puede ayudar a prevenir ciertas acciones maliciosas, aunque otras podrían ser posible.

NoScript es un complemento para Firefox, que sólo permite JavaScript, Java y otros plugins en los sitios web de confianza elegidos por el usuario.

Fuente: Vsantivirus
Compartir
  #1  
Creado: 25-Jan-2008, a las 11:20 Vistas: 584
Categoria: Noticias de Seguridad Informatica
Creado por: Nafer Nafer está desconectado (05-October-2007 | 3.524 Mensajes.)
Respuesta

Etiquetas
chrome, firefox, protocolo, vulnerabilidad


Temas Similares
» Chrome y Firefox bloquearán los rastreos de navegación 0
» Vulnerabilidad descubierta en el protocolo WiFi WPA2 0
» Comparativa de 5 navegadores: Firefox, Opera, IE, Chrome y Safari 0
» WebM: Apoyada por Chrome, Firefox y Opera 0
» Vulnerabilidad crítica en Firefox 3.0 0
» Nueva vulnerabilidad en QuickTime y el protocolo RTSP 0
» Vulnerabilidad en protocolo FTP de Opera (PASV) 0
» Vulnerabilidad en protocolo RTSP de Apple QuickTime 0
» Vulnerabilidad en Firefox 1.5.0.3 (img=src) 0
» Vulnerabilidad en Firefox (js320.dll/xpcom_core.dll) 3


Herramientas Buscar en Tema
Buscar en Tema:

Búsqueda Avanzada
Desplegado

Ir al Foro


» ComuniDAD
Inicio
Noticias de Actualidad
Apuntes, Monografias y Tareas
Telefonia, Celulares, TV, GPS, ISP, PDA
Programas Windows, Mac, Linux, etc.
Hardware, Electronica y Redes
Diseño Web y Programacion
Internet y Grandes Portales
Juegos, Consolas y Emuladores
Multimedia, Diseño y Animaciones
Peliculas, Series, Musica, Trailers, Videos, Parodias
Seguridad y Spyware
Salud, Bienestar, Familia y Esparcimiento
Economia, Negocios y Asuntos Legales
Hoteles, Viajes y Turismo
Mundo a Motor [Motos, Autos, etc]
Foros Generales (OFF TOPIC)
Calendario de Eventos
Administracion ComuniDAD



Ultimos Temas


La franja horaria es GMT -5. Ahora son las 15:59.


2010 ©
Powered by : vBulletin® Versión 3.8.8 Copyright ©2000 - 2019, Jelsoft Enterprises Ltd.
SEO by vBSEO 3.2.0
Sitemap 1 - Sitemap 2 - Sitemap 3 - Sitemap 4