elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
25 Mayo 2012, 10:36  


Tema destacado: Deseas probar algunas mejoras a la interfaz del foro? Prueba cake! acerca de

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderador: berz3k)
| | |-+  Ejecución de código vía Firefox y QuikTime plugin + Contramedida
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Ejecución de código vía Firefox y QuikTime plugin + Contramedida  (Leído 2,756 veces)
YaTaMaS
Colaborador
***
Desconectado Desconectado

Mensajes: 4.636


Nada es seguro y todo es posible


Ver Perfil WWW
Ejecución de código vía Firefox y QuikTime plugin + Contramedida
« en: 14 Septiembre 2007, 19:45 »

Se ha reportado una vulnerabilidad multiplataforma del tipo Zero-day, que permite la ejecución de código malicioso a través de Firefox y el plugin para QuickTime.

La utilización del plugin para QuickTime en Firefox, permite la reproducción de videos y otros archivos multimedia.

QuickTime utiliza formatos de metadata (pequeños archivos que hacen referencia al verdadero archivo multimedia), para lograr acciones como la reproducción automática.

Estos formatos están escritos en XML y son almacenados como enlaces de contenidos de QuickTime con extensión .QTL.

Una vulnerabilidad en la implementación de este formato, permite utilizar Firefox para la ejecución arbitraria de código. Un atacante que explote esto con éxito, podría llegar a tomar el control total del sistema.

Se ha publicado una prueba de concepto que permite la ejecución de la calculadora de Windows, cuando se hace clic sobre un archivo XML con extensión .QTL.

Tenga en cuenta que para engañar al usuario, dicho código puede insertarse en cualquier otro formato de archivo soportado por QuickTime, por ejemplo 3g2, 3gp, 3gp2, 3gpp, AMR, aac, adts, aif, aifc, aiff, amc, au, avi, bwf, caf, cdda, cel, flc, fli, gsm, m15, m1a, m1s, m1v, m2a, m4a, m4b, m4p, m4v, m75, mac, mov, mp2, mp3, mp4, mpa, mpeg, mpg, mpm, mpv, mqv, pct, pic, pict, png, pnt, pntg, qcp, qt, qti, qtif, rgb, rts, rtsp, sdp, sdv, sgi, snd, ulw, vfw, wav.

No existen parches ni actualizaciones para este problema.

Más información:

0DAY: QuickTime pwns Firefox
http://www.gnucitizen.org/blog/0day-quicktime-pwns-firefox

0DAY: QuickTime pwns Firefox
http://www.securityfocus.com/archive/1/479179/30/0/threaded


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
« Última modificación: 15 Septiembre 2007, 11:11 por ANELKAOS » En línea

Campañas de Posicionamiento Web desde 40€/mes.
Envíame un MP si estás interesado ;)

Semitorre Tacens Sagitta Lux + Intel Q6600 2,4Ghz @ 3,2 + Zalman 8700 Led Quad Core + Placa Asus P5KC
+ 2GB DDR2 800 Kingston HiperX + ATI Sapphire 512MB HD3870 + Disco 500GB Sata2 Seagate 7200.11 32MB

sirdarckcat
Troll Buena Onda y
CoAdmin
***
Desconectado Desconectado

Mensajes: 6.947


Lavando Platos


Ver Perfil WWW
Re: Ejecución de código vía Firefox y QuikTime plugin
« Respuesta #1 en: 14 Septiembre 2007, 20:16 »

No existen parches ni actualizaciones para este problema.

Error, los usuarios de Noscript son invulnerables a este ataque desde hace 3 meses, aun si el exploit esta en un sitio confiable, la elevación de privilegios a chrome, usando noscript es "improbable".
En línea

yeikos


Desconectado Desconectado

Mensajes: 1.424



Ver Perfil
Re: Ejecución de código vía Firefox y QuikTime plugin
« Respuesta #2 en: 15 Septiembre 2007, 02:04 »

De todas maneras la utilización de NoScript para evitar la explotación no es un parche, es una medida de seguridad temporal.
En línea
sirdarckcat
Troll Buena Onda y
CoAdmin
***
Desconectado Desconectado

Mensajes: 6.947


Lavando Platos


Ver Perfil WWW
Re: Ejecución de código vía Firefox y QuikTime plugin
« Respuesta #3 en: 15 Septiembre 2007, 05:46 »

No, de hecho el parche a elevacion de privilegios por medio de este "prncipio" se agrego a NoScript hace 3 meses :P, por lo que si es parche, si no me crees preguntale a giorgio maone, o lee su blog.

Saludos!!
En línea

ANELKAOS
Moderador Global
***
Desconectado Desconectado

Mensajes: 3.049


#include<nda.h>


Ver Perfil WWW
Re: Ejecución de código vía Firefox y QuikTime plugin + Contramedida
« Respuesta #4 en: 15 Septiembre 2007, 11:07 »

Haya paz. A pesar de que los que utilizamos NoScript SIEMPRE no seriamos vulnerables, es tan sencillo como cambiar la acción predeterminada para el tipo de archivo. Incluso para que no te pillen por sorpresa, en la pestaña 'Avanzado' dispones de la opción Bloquear otros plugings.

Repito que esta vulnerabilidad es pública y está documentada desde Octubre del 2006 y me consta que se lleva explotando desde entonces (yo lo hice con un PDF la primera vez, pero la metodologia para crear el exploit es la misma y el bug consiste en lo mismo).

La contramedida consiste en no abrir con QuikTime los archivos que puedes abrir con reproductores como VLC, Windows Media Player, etc...  En Firefox:
Herramientas > Opciones >
pestaña Contenido y en Tipos de archivo pulsar el botón Administrar cambiando la acción predeterminada para los tipos de archivo mencionados con reproductores alternativos.

Personalemente, recomiendo cambiar todas las acciones predeterminadas por Guardar en disco.
« Última modificación: 15 Septiembre 2007, 14:27 por ANELKAOS » En línea

sirdarckcat
Troll Buena Onda y
CoAdmin
***
Desconectado Desconectado

Mensajes: 6.947


Lavando Platos


Ver Perfil WWW
Re: Ejecución de código vía Firefox y QuikTime plugin + Contramedida
« Respuesta #5 en: 16 Septiembre 2007, 00:33 »

No ANELKAOS :P si hace 3 meses este exploit hubiera salido, NoScript no hubiera bloqueado el acceso a chrome, por lo que si hubieras sido vulnerable.
El exploit, lo publicó por primera ves pdp, y nadie le hizo caso, mas que giorgio maone, por eso los usuarios de NoScript no son vulnerables. NoScript no solo sirve para habilitar javascript "selectivamente", este tambien te proteje contra ataques de XSS indirectos, y contra muchos exploits que hay contra firefox.

Saludos!!
En línea

ANELKAOS
Moderador Global
***
Desconectado Desconectado

Mensajes: 3.049


#include<nda.h>


Ver Perfil WWW
Re: Ejecución de código vía Firefox y QuikTime plugin + Contramedida
« Respuesta #6 en: 16 Septiembre 2007, 10:20 »

http://foro.elhacker.net/index.php/topic,155048.msg734243.html#msg734243

Si te digo que está documentado desde Octubre del 2006 es porque es así hombre.

Cuando digo 'SIEMPRE' me refiero a constantemente, no desde que se publicaron las primeras versiones del plugin yq es una contramedida actualmente válida.
En línea

sirdarckcat
Troll Buena Onda y
CoAdmin
***
Desconectado Desconectado

Mensajes: 6.947


Lavando Platos


Ver Perfil WWW
Re: Ejecución de código vía Firefox y QuikTime plugin + Contramedida
« Respuesta #7 en: 16 Septiembre 2007, 10:22 »

yo no digo que no haya estado documentado desde octubre XD, digo que el parche esta en NoScript desde hace 3 meses jaja
En línea

Airle

Desconectado Desconectado

Mensajes: 10


Ver Perfil
Re: Ejecución de código vía Firefox y QuikTime plugin + Contramedida
« Respuesta #8 en: 17 Octubre 2007, 18:59 »

Personalemente, recomiendo cambiar todas las acciones predeterminadas por Guardar en disco.
gracias..  ;D
En línea
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Buscador para el foro - Plugin Firefox
Sugerencias y dudas sobre el Foro
madpitbull_99 9 4,126 Último mensaje 13 Enero 2012, 23:58
por darkvector
Plugin de Firefox malicioso?
Nivel Web
Skeletron 8 1,201 Último mensaje 31 Enero 2012, 16:33
por Skeletron
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines