domingo, diciembre 04, 2005

::Error de diseño en IE permite el robo de información - 03/12/05

Un investigador israelí, ha publicado información que demuestra como un previamente desconocido error de diseño en Microsoft Internet Explorer, puede ser utilizado por sitios web maliciosos para el robo de información sensible perteneciente al usuario.
Según el hacker israelí Matan Gillon, un agujero de seguridad en Internet Explorer, puede permitir a un sitio web, acceder a archivos en la computadora del visitante, donde se almacenan datos acerca de la relación del usuario con otros sitios de Internet.
Gillon demuestra en su sitio, cómo se pueden robar los datos de la máquina de la víctima, indexados por el Google Desktop Search, un software gratuito capaz de localizar contenidos en archivos de la computadora del propio usuario.
Sin embargo, el problema no es con el software de Google, el cuál posee varias medidas de seguridad incorporadas para asegurar que los datos guardados no puedan ser leídos por nadie más que el usuario.
La investigación de Gillon, demuestra que si un usuario de IE ya está logeado con cualquier servicio basado en Web (por ejemplo Gmail o Hotmail), una página web maliciosa podría ejecutar ciertas operaciones en la cuenta del usuario, tales como abrir sus mensajes de correo electrónico y reenviarlos al sitio web remoto.
Según Gillon, el problema ocurre porque el Internet Explorer no interpreta o filtra adecuadamente los archivos de hojas de estilo en cascada (CSS por las siglas en inglés de Cascading Style Sheet), un lenguaje creado para ayudar en el diseño y presentación de páginas Web, utilizado por miles de sitios en Internet.
El fallo no puede explotarse si se configura el Internet Explorer como VSAntivirus sugiere en el siguiente artículo, para impedir la ejecución de scripts (solo los sitios que el usuario considere seguros podrán hacerlo):
Configuración personalizada para hacer más seguro el IEhttp://www.vsantivirus.com/faq-sitios-confianza.htm
Microsoft ha comentado que está investigando el problema, reconociendo que el exploit detallado por Gillon, potencialmente puede permitir a un atacante acceder a ciertos contenidos si se cumplen determinadas condiciones.