Esta página es un servicio gratuito de Video Soft BBS - SUBSCRIBASE en nuestras listas de correo.
 

Busque su tema:

VSantivirus  Internet
Proporcionado por FreeFind

Video Soft BBS
Menú Principal
Anti Trojans
Antivirus
Hoaxes
Subscripciones
Otro software
Artículos
Links
Sugerencias
Sobre el BBS
Direcciones
Galería
Chat

       

Falsificación de barra de estado en Internet Explorer
 
VSantivirus No. 1687 Año 9, viernes 18 de febrero de 2005

Falsificación de barra de estado en Internet Explorer
http://www.vsantivirus.com/vul-ie-spoofing-170205.htm

Por Angela Ruiz
angela@videosoft.net.uy


Una vulnerabilidad en Internet Explorer y Outlook Express, permite que un atacante pueda engañar a un usuario confiado, sobre la verdadera dirección URL mostrada en la barra de estado.

Por defecto, Outlook Express 6 abre los mensajes de correo con formato HTML en la zona de seguridad de "Sitios restringidos" en lugar de la zona de "Internet".

Especialmente los usuarios de Outlook Express 6, pueden confiar en lo mostrado en la barra de estado, desde que los documentos con formato HTML son visualizados en el contexto de la zona de seguridad "Sitios restringidos", la cuál tiene la secuencia de comandos ActiveX desactivada (sin posibilidad de scripting).

Sin embargo errores en el Internet Explorer, permiten la manipulación de la barra de estado sin utilizar ningún script. Concretamente, este problema puede ser explotado utilizando ciertas etiquetas, en formularios de documentos HTML, capaces de mostrar un enlace especialmente modificado.

Este tipo de vulnerabilidad, facilita a los piratas informáticos la realización de ataques de Phishing (la técnica utilizada para obtener información confidencial mediante la suplantación de una persona o institución legítima).


Software vulnerable:

- Microsoft Internet Explorer 6.0
- Microsoft Internet Explorer 6.0 SP1
- Microsoft Internet Explorer 6.0 SP2 (Windows XP SP2)

Versiones anteriores también pueden ser vulnerables.


Prueba de concepto:

La siguiente prueba de concepto demuestra como funciona este fallo. Si usted utiliza una versión de Internet Explorer vulnerable, en el enlace mostrado a continuación, verá escrito "ebay.com":


Si coloca el puntero del ratón en dicho enlace (sin hacer clic), en la barra de estado visualizará "http://ebay.com". Sin embargo, si hace clic en el enlace, será redirigido a una página en "Vsantivirus.com", y no a "ebay.com".


Solución:

Al momento actual no existe una solución oficial publicada para este problema. Se aconseja no hacer clic en enlaces de sitios no confiables, o en mensajes de correo electrónico no solicitados, además de tener en cuenta la sugerencia aportada por Jose Manuel Tella Llop (MS MVP):

"Siempre abrir TODOS los enlaces con el botón derecho y seleccionando 'Abrir en una ventana nueva'. Con esto se evitan este tipo de engaños... y probablemente futuros bug’s de los exploradores."


Créditos:

winter bitlance
Jay Calvert (PoC)


Referencias:

[Full-Disclosure] IE/OE Restricted Zone Status Bar Spoofing
http://archives.neohapsis.com/archives/fulldisclosure/2005-02/0335.html


Phishing hole found in IE and OE
http://www.securityfocus.com/archive/1/390784


Actualizaciones:

18/02/05 - 18:31 -0200 (Sugerencia de Jose Manuel Tella Llop)




(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com

 

Copyright 1996-2005 Video Soft BBS