elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Security Series.XSS. [Cross Site Scripting]


+  Foro de elhacker.net
|-+  Foros Generales
| |-+  Foro Libre
| | |-+  Noticias (Moderadores: wolfbcn, El_Andaluz)
| | | |-+  Una vulnerabilidad en Internet Explorer permite a cualquier página seguir ....
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Una vulnerabilidad en Internet Explorer permite a cualquier página seguir ....  (Leído 1,964 veces)
wolfbcn
Moderador
***
Desconectado Desconectado

Mensajes: 53.662



Ver Perfil WWW
Una vulnerabilidad en Internet Explorer permite a cualquier página seguir ....
« en: 13 Diciembre 2012, 02:13 am »

Parece que a pesar de los esfuerzos de Microsoft en mejorar su navegador, Internet Explorer sigue teniendo agujeros de seguridad. El último que se ha descubierto afecta a todas las versiones desde la sexta, y permite a cualquier página seguir todos los movimientos del ratón, incluso con la ventana minimizada o inactiva.

 El exploit de la vulnerabilidad es bastante sencillo conceptualmente. Se crea una función en javascript una función que se activa con el evento OnMouseMove de la página. Cuando lo hace, recibe los datos de posición del ratón, de la ventana y de las teclas modificadoras (Control, Alt o Shift) que estén pulsadas.

Normalmente, este evento sólo se activa cuando se mueve el ratón encima de la página. Sin embargo, hay una función fireEvent que activa manualmente cualquier evento. El exploit consiste en llamar continuamente a esta función para activar el evento, y así leer la posición del ratón incluso con la ventana de Internet Explorer minimizada o inactiva.

Esta vulnerabilidad afecta a cualquier persona que use teclados virtuales para introducir datos confidenciales: no sería demasiado difícil adivinar qué teclas se habrían pulsado según los movimientos del ratón. Por ejemplo podría incluirse este código en un anuncio que aparezca en varias páginas web. Si en alguna de esas páginas web hay un formulario de inicio de sesión, el script podría quedarse con los movimientos del ratón y extraer el usuario y contraseña de los visitantes que usen teclados virtuales.

Los que no usemos estas aplicaciones no corremos mucho riesgo: no sirve de nada saber a donde mueves el ratón si no saben qué hay debajo. No parece un bug muy relevante porque pocos usuarios podrían verse realmente afectados. Lo malo es que Microsoft piensa lo mismo, y no va a preparar un parche inmediato para Internet Explorer.

Si tenéis curiosidad, los investigadores que han descubierto la vulnerabilidad han preparado una página de muestra, e incluso un juego para ver quién es el más rápido en descubrir las teclas pulsadas en un teclado virtual usando los movimientos del ratón.

FUENTE : http://www.genbeta.com/seguridad/una-vulnerabilidad-en-internet-explorer-permite-a-cualquier-pagina-seguir-todos-los-movimientos-del-raton


En línea

La mayoria pedimos consejo cuando sabemos la respuesta, pero queremos que nos den otra.
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines