Vulnerabilidad en la Barra de Google

Imagen de cyfuss

La barra de Google (Google Toolbar), permite falsificar la información presentada en la ventana de diálogo que se muestra cuando se agrega un nuevo botón. Esto puede ser utilizado por un atacante para que convenza a un usuario a agregar un botón, haciéndole creer que pertenece a un dominio seguro. Una vez instalado este nuevo botón puede descargar el código que le interese al atacante y/o realizar ataques phising más elaborados por estar en el propio computador.

Este fallo afecta a las versiones de Google Toolbar 5 beta para Internet Explorer y Google Toolbar 4 para Internet Explorer y Firefox, aunque en este caso el exploit está limitado.

El problema se produce durante el manejo de los archivos XML que la barra de Google utiliza para crear e instalar los botones. Una dirección URL hábilmente modificada, puede servir de exploit, siempre que se convenza al usuario a agregar un botón.

Google esta enterado de este fallo pero todavia no ha publicado una correccion, de momento, lo que se recomienda, es que el usuario no agregue nuevos botones.


Trackback URL for this post:

http://cyfuss.com/trackback/449

Posteado en

Enviar un comentario nuevo

Smileys
:);):(:D}:):P:O:?8):jawdrop::sick:
El contenido de este campo se mantiene como privado y no se muestra públicamente.
  • Las direcciones de las páginas web y las de correo se convierten en enlaces automáticamente.
  • Etiquetas HTML permitidas: <a> <em> <strong> <cite> <code> <ul> <ol> <li> <dl> <dt> <dd>
  • Saltos automáticos de líneas y de párrafos.
  • Textual smileys will be replaced with graphical ones.

Más información sobre opciones de formato

Captcha
Esta pregunta es para probar que el que escribe el comentario es un humano
4 + 15 =
Solve this simple math problem and enter the result. E.g. for 1+3, enter 4.