PDA

Ver la Versión Completa : Vulnerabilidad en Mozilla y Firefox favorece el phishing



chuzo
03-ago-2004, 15:14
Se ha anunciado una vulnerabilidad en Mozilla y Firefox que permitiría a sitios web maliciosos falsificar el interfaz de usuario, lo que puede inducir al usuario a creer que se encuentra en un sitio diferente y ser empleado para realizar ataques de phishing (robo de información bancaria, cuentas de acceso, etc).

El problema, que parece ser el mismo que el identificado como 244965 en Mozilla, reside en que estos productos no restringen a los sitios web la inclusión de archivos XUL remotos (XML User Interface Language) de tal manera que se puede "secuestrar" la mayor parte del interfaz, incluyendo la barra de herramientas, los diálogos de certificados SSL, barra de direcciones, etc. Esto es importante debido a que el interfaz de Mozilla está construida a base de archivos XUL.

Hay que señalar que no se trata de un problema nuevo, ya que el mencionado bug fue mencionado por primera vez en 1999, pero fue marcado como confidencial durante 5 años, hasta que el pasado día 21 un desarrollador independiente publicó el aviso. La Mozilla Foundation mantuvo este fallo oculto hasta que recientemente un investigador lo hizo público mediante una demostración que simula una entrada al sitio de pagos en Internet, PayPal (http://www.nd.edu/~jsmith30/xul/test/spoof.html).

Este problema ha sido confirmado en Mozilla 1.7 para Linux y 1.7.1 para Windows, Firefox 0.9.1 para Linux y 0.9.2 para Windows. Aunque teniendo en cuenta la fecha del aviso original, en versiones anteriores también se encuentra presente.

A la espera de una actualización que corrija este problema, se recomienda como de costumbre no seguir enlaces de lugares que no sean de confianza.

Más infomación:

VSAntivirus: El navegador Firefox facilita técnicas de phising (http://www.vsantivirus.com/vul-firefox-xul.htm)
Vulnerabilidad en Mozilla y Firefox favorece el phishing - Hispasec - Una al día 01/08/2004 (http://www.hispasec.com/unaaldia/2107)

Un saludo ;)

riven
03-ago-2004, 15:54
Pues gracias por el aviso, aunque mientras no haya actualizacion que corrija este bug poco podemos hacer, mas que ser prudentes si realizamos alguna transaccion bancaria; y mas si cabe, teniendo en cuenta que segun parece el phishing (http://www.elmundo.es/navegante/2004/07/29/esociedad/1091118343.html) esta teniendo un fuerte auge aqui en españa.

Yoyin
03-ago-2004, 23:21
Hola a todos

Eso pasa tambien con I.E. y con Netscape, con el resto no he probado :

http://www.hispasec.com/unaaldia/1873

Aqui se hace la prueba :

http://www.hispasec.com/directorio/laboratorio/Software/tests/falsificaciondeurl.html

Pero en Firefox hay una extension : SpoofStick. que permite saber si la pagina en la que estas es la que dice ser , es la que se ve en la captura de pantalla puse en el hilo "Pon tu escritorio" y que dice : You'r on forosuse.tk

Si entro en los enlaces que he puesto arriba me avisa que es una pagina trampa :rolleyes:

Un saludo

chuzo
03-ago-2004, 23:24
Eso pasa tambien con I.E.

Acaso alguien lo dudaba?? :D Es raro que algún problema no afecte al "maravilloso" IE ... :p

Muy interesante la extensión que comentas, habrá que probarla http://members.shaw.ca/wenpigsfly/smileys/thumb.gif Gracias por la información ;)

Un saludo

Editado: Pues parece que funciona muy bien :cool:

http://img4.imageshack.us/img4/4644/instantnea1.png

benysar
04-ago-2004, 00:36
Pero en Firefox hay una extension : SpoofStick. que permite saber si la pagina en la que estas es la que dice ser , es la que se ve en la captura de pantalla puse en el hilo "Pon tu escritorio" y que dice : You'r on forosuse.tk

Si entro en los enlaces que he puesto arriba me avisa que es una pagina trampa :rolleyes:

Un saludo

Yo si suelo utiizar el ordenador para temas de bancos...mi banco es solo online, asi que, solo puedo decir moooooooooooooooooooooooola ;)

riven
04-ago-2004, 01:02
Pues se agradece la sugerencia; ya lo tengo andando http://www.toto-multimedia.com/forosuse/images/smilies/smile.gif