Bienvenido a cable-usuarios.org
x
Somos 3955 usuarios registrados
Carga del servidor: 20.75%
Hemos servido 18328758 páginas desde febrero de 2002
Navegando por la web:Ningún usuario registrado online
Conectados al WebChat:SHaDoW - [Spyro]
  Crear una cuenta
Portada  ·  Descargas  ·  Tu Cuenta  ·  Enviar Noticia  ·  Foros  ·  WebChat  ·  Top 10  

Menú principal
· ¿Quiénes somos?
· Ver mensajes privados
· Enviar mens. privados
· Vivencias de Usuarios
· Quedadas de Usuarios
· Estadísticas
· Prensa
· Tus Comentarios
· Recomiéndanos
· Noticias Anteriores
· Artículos por Secciones
· Enlaces
· Enlázanos
· Preguntas Frecuentes

Búsqueda Google
Google

Internet cable-usuarios.org

En memoria de JAN

Anuncio

Últimos mensajes

[ Entrar a los foros ]
Moderado por: rigodon, Tuks, _JaSkEr_, MariotX, mix
cable-usuarios.org : Índice » » Software | Programación » » Múltiples vulnerabilidades Zero day en IE y Firefox
  
Autor Múltiples vulnerabilidades Zero day en IE y Firefox
garga
Emperador del Foro
Desde: Dec 11, 2002
Mensajes :5956
De :Fuenlabrada
ISP: Cable AUNA/ONO
 Enviado el  05-06-2007 a las 21:39   
VSantivirus No 2463 Año 11, martes 5 de junio de 2007

Múltiples vulnerabilidades Zero day en IE y Firefox
http://www.vsantivirus.com/vul-ie-firefox-040607.htm

Por Angela Ruiz
angela@videosoft.net.uy

Michael Zalewski reportó públicamente varias vulnerabilidades del tipo Zero day en Microsoft Internet Explorer y Mozilla Firefox. Las mismas podrían permitir acciones como la descarga y ejecución de archivos, la falsificación de sitios web (phishing), o ataques de denegación de servicio (DoS).

La primera de ellas afecta al Internet Explorer 6 y 7, con todos los parches al día.

Se produce por una "Race condition" o "condición de desincronización". Este tipo de vulnerabilidades ocurren cuando un evento se lleva a cabo fuera del periodo previsto, con un resultado imprevisible.

En este caso, se produce durante la actualización de una página web, y está relacionada con el uso de JavaScript no seguro. Puede permitir acciones como el robo de cookies, la inyección de scripts maliciosos, o el secuestro de una página web.

También se produce una corrupción en la memoria utilizada por el programa, provocando una denegación de servicio (el programa deja de responder).

La segunda vulnerabilidad, del tipo Cross-Site-Scripting (XSS), afecta a Firefox, y permite eludir las restricciones del navegador para ejecutar scripts (archivos de comandos).

Esto podría ser utilizado para inyectar código malicioso en el equipo (por ejemplo keylogers y otros troyanos). Afecta a Firefox 2.0.0.4 inclusive, y es una variante de otra previamente reportada y solucionada en versiones anteriores.

La tercera vulnerabilidad, también relacionada con Firefox, habilita la descarga y ejecución de archivos sin el conocimiento del usuario.

El problema se produce en una característica implementada en algunas ventanas de diálogo de Firefox, para permitir cierto retraso en la descarga de archivos hasta que la misma es confirmada. La vulnerabilidad afecta a Firefox 2.0.0.4 y anteriores.

La cuarta vulnerabilidad afecta a Internet Explorer 6. Permite simular una barra de direcciones falsa y su contenido, pudiendo ser utilizada para ataques de phishing. Microsoft Internet Explorer 7 es inmune a este fallo.

Otros productos podrían ser afectados por algunas de estas vulnerabilidades, pero no se han realizado pruebas al momento de publicarse esta alerta.

Se han publicado en Internet, pruebas de concepto de estas vulnerabilidades.

Tanto Microsoft como Mozilla están enterados de los problemas y se espera que en próximas actualizaciones los corrijan.

NOTA: Definimos como "Zero Day" (o Día Cero), a cualquier exploit que no haya sido mitigado por un parche del vendedor.


Relacionados:

[Full-disclosure] Assorted browser vulnerabilities
http://lists.grok.org.uk/pipermail/full-disclosure/2007-June/063712.html


Créditos:

Michal Zalewski

(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com

Fuente: http://www.vsantivirus.com



-------------



 MS Messenger  
  
Ir a
Sitio creado con PHP-Nuke Apache Web ServerPHP Scripting Language

Todos los logos y marcas registradas son propiedad de sus autores. Los Comentarios son propiedad de quien los publica, el resto de los contenidos © 2002 por cable-usuarios.org
Puedes enlazar a nuestras noticias usando backend.php o ultramode.txt
Este sitio se ha hecho con PHP-Nuke, un sistema de gestión de portales escrito en PHP. PHP-Nuke es software libre publicado bajo licencia GNU/GPL.