Una vulnerabilidad en Firefox, puede permitir a un atacante instalar ciertos scripts en la máquina de su víctima, y acceder a su contenido local.
La vulnerabilidad, reportada por Gerry Eisenhaur en Hiredhacker.com junto a una prueba de concepto, fue reconocida por Mozilla, quien planea una actualización de su software.
El problema se produce por un error de filtrado en los caracteres utilizados para ciertos parámetros al manejarse el protocolo CHROME. Este protocolo utiliza archivos escritos en XUL, un lenguaje XML creado para facilitar y acelerar el desarrollo del navegador Mozilla.
Los archivos XUL se procesan igual que los archivos HTML, y se pueden cargar desde el sistema de archivos local del usuario, desde una página web, desde una extensión del navegador o desde una aplicación XULRunner.
Por razones de seguridad, el contenido de fuentes remotas está limitado en la clase de operaciones que pueden realizar. Pero el protocolo “chrome://”, le da a estos archivos los privilegios necesarios para acceder a archivos locales y ejecutar otras operaciones con los mismos permisos del usuario actual. Esta es la forma en la que las extensiones de Firefox pueden añadir características al navegador.
Las extensiones son pequeños paquetes con archivos XUL, JavaScript, hojas de estilo e imágenes empaquetados en un sólo archivo (por ejemplo .JAR).
Normalmente, el acceso local está restringido a un número limitado de directorios, pero la vulnerabilidad detectada permite acceder a directores superiores, y a partir de allí, a partes sensibles del sistema.
El exploit requiere tener instalados ciertas extensiones que no almacenen su contenido en archivos JAR, por ejemplo Download Statusbar y Greasemonkey.
La prueba de concepto publicada, permite leer el archivo de preferencias del cliente de correo Mozilla Thunderbird (si el mismo estuviera instalado en la máquina de la víctima).
Otras acciones podrían ser posibles, si se utiliza la vulnerabilidad para conocer la existencia de ciertos programas y archivos en el PC atacado, y se aprovecha dicha información para explotar otras vulnerabilidades.
La utilización de NoScript, puede ayudar a prevenir ciertas acciones maliciosas, aunque otras podrían ser posible.
NoScript es un complemento para Firefox, que sólo permite JavaScript, Java y otros plugins en los sitios web de confianza elegidos por el usuario.
FUENTE
Gracias por leer este post.Ahora puede
Leer Comentario (1) o
enlazarnos.
Leer más
Post Relacionados:
Similares
- Firefox 3 beta 4 será un 200% más rápido
- Lista de software incompatible con Windows Vista SP1
- Microsoft anunciará WorldWide Telescope el 27 de febrero
- Mozilla eleva nivel de alerta para fallo en Firefox
- Office 2003 SP3 será descargado automáticamente
- El 80 de los sitios maliciosos son legítimos
- Exploit para primera vulnerabilidad de Windows en 2008
- Configurando ESET NOD32 Antivirus en MSN
- Windows 7 Milestone 1 lanzado
- Rootkit del sector de arranque, más ruido que peligro
- 500.000 nuevos ordenadores son infectados con bots cada día.
- Microsoft informa de un agujero de seguridad en Excel
- Dispositivos UPnP en riesgo de ataques
- Archivos GIF malformados bloquean a Mozilla Firefox
- Nueva vulnerabilidad 0day en Firefox
- Yahoo! corrige grave vulnerabilidad en su correo
- Actualización de seguridad para Adobe Reader 8.1.2
- Demostración de vulnerabilidad no corregida en Word
- Apple publica Safari 3.1.2 que soluciona vulnerabilidad
- Microsoft regaló una tarta la Fundación Mozilla para felicitarles por el lanzamiento de Firefox 3
- Revelan detalles de una vulnerabilidad no solucionada
- Hoy os traemos VLC Media Player 0.8.6h Portable
- El SP3 de XP mantiene una vulnerabilidad de Flash Player
- Ataque combinado, no solo Safari es culpable
- Las inyecciones de códigos maliciosos en las webs se hacen cada vez más comunes
- Nueva vulnerabilidad en Flash amenaza Internet
- Nueva versión de Foxit Reader, lector PDF
- Hackers: ¿Los malos de la película?
- Otra nueva versión de XnView
- Nueva subversión de Recuva
- Vulnerabilidad en PayPal, desacredita certificados EV
- Nueva versión de Spyware Terminator
- Os presentamos StarBurn 10, un software de grabación
- DreaMule, una variante más de eMule
- Nueva versión, Orbit 2.6.5
- Nueva versión de Spyware Terminator
- Nueva versión CPU-Z 1.44.2
- Firefox… uno de los grandes ganadores de Webware 100
- Panda Security recomienda a los webmasters comprobar la integridad de sus páginas web, debido a un ataque hacker masivo
- Divide tus vídeos con BananaSplitter 0.5 Beta 1
- Servidor y cliente “colaboran” para infectar al usuario
- Pretty Woman
- Los “spammers” asaltan el correo gratuito
- Ya está aquí la nueva versión de Mozilla Firefox 2.0.0.13
- Se detecta una nueva vulnerabilidad en Word
- Smileys peligrosos
- Adobe lanza Director 11 al mercado
- Instalación obligatoria de Safari. ¡Mala idea!
- Fallo en Windows Vista impide que se desactive la autoejecución en la forma descrita por Microsoft
- Como solucionar el conflicto entre Firefox e Imageshack
- YouTube permitirá realizar streaming
- Windows XP Service Pack 3 vía Windows Update
- Análisis de rendimiento Vista SP1 vs XP SP2
- Infección en el día de los enamorados
- El sistema CAPTCHA de Microsoft, hackeado
- Lanzamientos: SP1 de Vista, el 19 de febrero; y SP3 de XP, el 24 de marzo
- Adobe corrige 26 vulnerabilidades en Adobe Reader 8.1.2
- MySpace, Yahoo! Music y otros, usan ActiveX vulnerables
- Procesadores AMD 45nm de bajo consumo
- Identificados los autores del insidioso Nuwar
- Vista SP1 final, disponible el 4 de febrero
- Procesarán a los propietarios de The Pirate Bay
- Falso envío telefónico de “Vivo Torpedo”
- ESET SysInspector: generar reportes bajo línea de comandos
- Para sorprenderse: ¿te acordás cómo era la Web 12 años atrás?
- Dos nuevos gusanos utilizan San Valentín como cebo para propagarse
- Ejecución remota de código en BitTorrent y uTorrent
- ¿Primeras imágenes de Windows 7?
- Primeras imágenes de Windows 7
- Microsoft inaugura su universidad virtual en América latina
- Afganistán condena a muerte a un estudiante por imprimir un documento de Internet
- Los juegos online, una puerta al malware
- Apple QuickTime 7.4 corrige cuatro vulnerabilidades
- Polémica herramienta de Microsoft para controlar al trabajador
- Windows 7 estará disponible en 2009
- Vundo-Winfixer y los virus de compañía
- ESET SysInspector Beta Program
- ESET SysInspector
- Un nuevo troyano en Estados Unidos infecta 10.000 ordenadores
- Un fallo de diseño en los routers caseros facilita los ataques remotos
- Banda ancha es autopista de piratas
- Nueva vulnerabilidad en QuickTime y el protocolo RTSP
- Ejecución de código en iMesh (IMWebControl)
- Opera con varias vulnerabilidades
- Múltiples vulnerabilidades en Clam AntiVirus
- Vulnerabilidad en RealPlayer 11 puede ejecutar código
- Netscape Navigator llega a su fin: larga vida a Firefox
- 5 razones por las que usarás Firefox 3
- Firefox 3.0 Beta 2 disponible: Se aproxima la versión final
- Firefox 3 Beta 2… para el 21 de diciembre
- Firefox 3 permitirá trabajar con GMail offline
- avast! Home Edition 4.7.1098
- 33 recomendaciones para ‘tunear’ Firefox
- Mozilla Firefox 3.0 alfa 1 portable.
- OpenOffice 2.3.1. final.
- 125 millones de usuarios de Firefox.
- Microsoft lanza la versión de 90 días de prueba de Visual Studio 2008
- Firefox : skins navideños
- Vista Transformation Pack 8
- Clone Remover… encontrando y eliminado los archivos duplicados de tu PC
- Microsoft prepara la nueva versión de IE para Diciembre, pero no IE8
- Ya están disponibles ESET Smart Security y ESET NOD32 Antivirus v3.0
- Mozilla Firefox 3.0 Beta 1… listo para descarga
- Estos son los cinco mejores productos tecnológicos del año
- Firefox: un par de trucos para la barra de marcadores
- Para hacer caridad
- Nuevo Firefox 2.0.0.8
- Microsoft y grandes compañías de televisión y música cierran un pacto contra la piratería
- “Tendremos Firefox 3 a finales de año”
- No se encuentran entradas relacionadas
Febrero 16th, 2008 01:55
Hola, espero q me puedas ayudar ya que no se nada de esto. Instale el firefox y todo bien, cree unos perfiles y a cada 1 le instale el fasterfox y el save session. Todo bien, pero cuando quiero abrir X perfil me sale este mensaje( firefox could no install this item because is failure in Chrome registration. Si esta a tu alcance y podrias ayudarme ya que de verdad para completar tengo windows vista premium y es una notebook HP y esta en ingles todo y tambien tengo 1 pc con xp y tiene los mismos perfiles y no me sale este mensaje. Gracias
Diego
Venezuela