Regresar   Foro de Spyware » Bienvenidos al Foro Spyware » Últimas Noticias

         

InfoSpyware sortea una T-Shirts
Participa en el sorteo por una "Camiseta Oficial de InfoSpyware" gracias al amigo Enjuto Mojamuto

Para evitar Virus, Spyware y ventanas emergentes, en InfoSpyware recomendamos navegar con: FIREFOX

Últimas Noticias Noticias del mundo de los Spywares, Virus, Malwares

Respuesta
 
Herramientas
  post #1 (permalink)  
Antiguo 28/04/08, 13:19:16
Avatar de Velcro
Usuario
 
Registrado: ene 2008
Ubicación: USA
Mensajes: 356
Atención Vulnerabilidades resueltas y no resueltas en Apple Safari.


Apple publicó la pasada semana una nueva actualización para el navegador web Safari (versión 3.1.1), en la que se corrigen varias vulnerabilidades que podrían ser aprovechadas por atacantes remotos para saltarse restricciones de seguridad, perpetrar ataques de cross-site scripting, causar una denegación de servicio o ejecutar código arbitrario en un sistema vulnerable. A pesar de que la última actualización solventa cuatro vulnerabilidades, recientemente se han encontrado otros tres problemas de seguridad no parcheados en Safari 3.1.1, y que podrían ser aprovechados para causar una denegación de servicio o para falsificar el contenido de la barra de direcciones, pudiendo mostrar una URL que no se correspondería con el sitio web que se está visitando.

Safari es un popular navegador web desarrollado por Apple, incluido en las sucesivas versiones de Mac OS X y del que también existen versiones oficiales para Windows XP y Vista.

* Uno de los últimos problemas de seguridad detectados, confirmados para la versión más reciente del navegador (v.3.1.1 para Mac OS X y Windows), hace posible la falsificación de la URL en la barra de direcciones del navegador. Esto podría ser aprovechado, por ejemplo, para favorecer ataques de phishing. Si pinchamos en un enlace malicioso podríamos ser dirigidos a una página web falsificada aunque la barra de direcciones podría mostrar la dirección legítima de la web a la que creemos estar accediendo.

La vulnerabilidad está provocada por un error de validación de entrada, y podría ser aprovechada por medio de una URL especialmente modificada que contenga cierto número de caracteres especiales en el campo "usuario" antes del carácter @.

Las otras dos vulnerabilidades publicadas de forma reciente, y que aún no están parcheadas, podrían ser aprovechadas por un atacante remoto para causar que el navegador dejara de responder (denegación de servicio):

* La primera estaría provocada por un error al manejar URIs mal formadas que contengan "file:".

* La segunda por un error al manejar un gran número de llamadas a la función document.write() con argumentos demasiado largos, que podrían causar el uso exhaustivo de la memoria disponible si se visita una página web especialmente modificada.

A continuación se describen brevemente las vulnerabilidades corregidas por Apple en la versión 3.1.1 de Safari, disponible para su descarga desde el miércoles de la semana pasada.

* Un error al descargar archivos con un nombre demasiado largo podría causar una corrupción de memoria provocando una denegación de servicio, e incluso, permitiendo la ejecución remota de código arbitrario.(Sólo afecta a la versión de Safari para Windows).

* Otra problema corregido podría ser aprovechado para falsificar un sitio web, mostrando un contenido que no correspondería a la dirección que se muestra en la barra de direcciones. (Sólo afecta a la versión bajo Windows).

* Un error en el manejo de URLs que contienen �:� en el nombre del host que podría ser aprovechado para conducir ataques de cross-site scripting por medio de una URL especialmente manipulada.

* Un desbordamiento de enteros en el compilador de expresiones regulares JavaScript en WebKit (JavaScriptCore/pcre/pcre_compile.cpp) que podría ser aprovechado por medio de una página web maliciosa para causar una denegación de servicio o ejecutar código arbitrario.

A modo de curiosidad, se especula con que esta última vulnerabilidad fue la aprovechada por los ganadores del concurso de hacking PWN to OWN en el que se competía contrarreloj por lograr la ejecución remota de código arbitrario en alguno de los tres PCs suministrados, cada uno equipado con un sistema operativo distinto: Mac OS X 10.5.2, Windows Vista SP1 y Ubuntu 7.10.

Se recomienda actualizar a la versión 3.1.1 de Safari, que puede ser instalada a través de la funcionalidad de actualización (Software Update) Fuente
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
  post #2 (permalink)  
Antiguo 03/05/08, 10:23:45
Avatar de -Blitz-
Usuario
 
Registrado: abr 2008
Ubicación: Internet
Mensajes: 24
Re: Vulnerabilidades resueltas y no resueltas en Apple Safari.

En lo personal pienso que safari es el peor navegador de la actualidad, explorer abre cualquier pagina sin problemas, firefox seguro y con muchas mejoras gracias a sus complementos, opera es toda una suite y es muy practico sin descargar nada, safari no aporta nada y e leido ultimamente muchas vulnerabilidades de el.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Responder Con Cita
Respuesta

Herramientas

Reglas del foro
No puedes crear nuevos temas
No puedes responder temas
No puedes subir adjuntos
No puedes editar tus mensajes

BB code is activado
Las caritas están activado
Código [IMG] está activado
Código HTML está desactivado
Trackbacks está desactivado
Pingbacks está desactivado
Refbacks está desactivado

Temas Similares
Tema Autor Foro Respuestas Último mensaje
Apple quiere obligar a los usuarios de Quick Time ó iTunes a instalar Safari. Velcro Noticias de Informática Gral. 5 08/05/08 23:54:09
Apple Quick Time corrige diez vulnerabilidades Velcro Últimas Noticias 0 04/04/08 02:03:42
Múltiples vulnerabilidades en Apple Quicktime 7.x kontainer Últimas Noticias 2 27/11/07 23:03:33
Apple publica un parche de seguridad que soluciona 25 vulnerabilidades. Predator Últimas Noticias 0 21/04/07 00:41:29
Apple publica un parche de seguridad que soluciona 45 vulnerabilidades Deoxys Últimas Noticias 0 15/03/07 22:09:07




Todas las horas son GMT -4. La hora es 08:42:13.


 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66