.: La WeB dE ZaKaTRoN :. comprar viagra comprar cialis comprar levitra generico
  Crear una cuenta
Menú principal
· Portada
· Buscar
· Descargas directas
· Descargas con eMule
· Manuales
· Foros
· Historial
· Mensajes privados
· Enciclopedia
· Recomiéndanos
· Top 10
· Tu cuenta
Busca en la web


Últimos 10 eLinks
· 1: Hellboy II El ejercito dorado [DVDScreener]
· 2: Star Wars The Clone Wars [TS-Screener]
· 3: Bobby Z [DVDScreener]
· 4: Duenos de la calle [DVDRip]
· 5: Street Dance Step Up 2 [DVDScreener]
· 6: Zohan Licencia para peinar [DVDScreener]
· 7: Space Chimps mision espacial [TS-Screener]
· 8: Batman El Caballero Oscuro [TS-Screener]
· 9: Mamma Mia [TS-Screener]
· 10: Aprendiz de Caballero [DVDScreener]
Publicidad
Publicidad
Conéctate a la web
Nickname

Contraseña

¿Todavía no tienes una cuenta? Puedes crearte una. Como usuario registrado tendrás ventajas como seleccionar la apariencia de la página, configurar los comentarios y enviar los comentarios con tu nombre.
Gente Online
Actualmente hay 51 invitados, 30 miembro(s) conectado(s).

Eres un usuario anónimo. Puedes registrarte aquí

Información Increíble
Grave vulnerabilidad en Greasemonkey
Enviado el Miércoles, 20 julio a las 12:08:43 por ZaKaTRoN
AnunciosSe ha anunciado en la lista de distribución de GreaseMonkey una grave vulnerabilidad mediante la cual un atacante remoto podría literalmente obtener acceso a cualquier fichero del sistema local comprometido.

(Hispasec) El problema es independiente de la plataforma empleada y por tanto, la explotación es posible en cualquier sistema operativo que opere con Greasemonkey.

Greasemonkey es una extensión para Mozilla Firefox que permite añadir porciones de scripts de usuario DHTML a cualquier página para cambiar su comportamiento. Mediante esta extensión, es habitual encontrar scripts desarrollados por la comunidad de usuarios, con el fin de mejorar la usabilidad de los sitios web que frecuentamos.

A través de una vulnerabilidad todavía sin documentar claramente, sería posible explotar el sistema comprometido a través de peticiones del tipo GM_xmlhttpRequest y acceder a cualquier archivo legible del sistema comprometido. El problema afecta a todas las versiones de Greasemonkey inferiores a 0.3.5.

Por citar un ejemplo, el siguiente exploit consigue acceder al fichero boot.ini, presente en cualquier sistema moderno Microsoft Windows:

http://diveintogreasemonkey.org/experiments/localfile-leak.html

Para añadir más gravedad al problema, ni siquiera existe necesidad de saber el nombre del archivo al cual queremos acceder. La vulnerabilidad permite obtener vía GET listados de directorios a través de URLs del tipo "file:///c:/" , lo que nos devolvería una estructura de directorio totalmente accesible.

Adicionalmente, GM_xmlhttpRequest permite el uso de GET y de POST, con lo que la información obtenida podría ser enviada a cualquier lugar sin nuestro conocimiento.

Hispasec recomienda, de modo urgente e inmediato, en consonancia con las directrices del equipo de mozdev.org, la desinstalación o en su defecto, la desactivación de Greasemonkey hasta la publicación de una versión de la extensión que corrija el problema. Opcionalmente, se puede instalar la versión 0.3.5, que, como medida cautelar, neutraliza la presencia de APIs en Greasemonkey, y por tanto, la posibilidad de explotación del bug descubierto.

http://www.hispasec.com/unaaldia/2460

 
Enlaces Relacionados
· Más Acerca de Anuncios
· Noticias de ZaKaTRoN


Noticia más leída sobre Anuncios:
Parche para Windows Blaster - URGENTE

Votos del Artículo
Puntuación Promedio: 0
votos: 0

Por favor tómate un segundo y vota por este artículo:

Excelente
Muy Bueno
Bueno
Regular
Malo

Opciones

 Versión Imprimible Versión Imprimible

"Grave vulnerabilidad en Greasemonkey" | Entrar/Crear Cuenta | 0 Comentarios
Los comentarios son propiedad de quien los envió. No somos responsables por su contenido.

No se permiten comentarios Anónimos, Regístrate por favor


Página Generada en: 0.17 Segundos