usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs amigos
  • Editorial
  • Entrevistas
  • Gadgets
  • Minijuegos
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
MiFlecha
  • Blogs
  • Imágenes
  • Videos
Servicios
  • Boletines
  • Contactos
  • Formación
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:



Patrocinado por:
Pisos y casas en España
Tienda
Boletín semanal
Email:
Boletines publicados
Arag
  • Seguridad
  • Noticias
Otras noticias
  • Resurge la tecnología P2P para crear redes de BOTS
  • Grave vulnerabilidad en productos McAfee no se soluciona en nueve meses
  • MPack, el gran generador de "hypes"
  • Anecdotario de virus del primer semestre del año
  • Cuidado con realizar las compras navideñas a través del móvil
  • Corregidas tres vulnerabilidades en IBM Lotus Domino Web Access
  • Microsoft publicará 13 parches el próximo martes
  • El 'rey del spam', acusado en EEUU de bombardear a usuarios de Facebook
  • Fallo de seguridad en OpenID
  • Revelación de información local en Sun Solaris 9 y 8
Más noticias
En el foro
  • detective privado...
  • ¿Qué antivirus usas?
  • Virus Conficker "jwgkvsq.vmx"
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • ¿Qué Anti-espías usas?
Ir al foro de Seguridad
VULNERABILIDADES, ¿O NO?

Las vulnerabilidades de Internet Explorer parecen no ser tales

Según Thor Larholm solo son formas de generar un agotamiento de recursos usando el Internet Explorer, como así también una anormalidad en el servidor Apache y un desbordamiento de búfer (buffer overflow) en el Outlook Express. Lo último es definitivamente interesante y explotable pero los primeros ítems no son agujeros de seguridad.

22 Ene 2004 | VS ANTIVIRUS
U

n enlace MAILTO: solo abre el gestor de correo predeterminado, crea un nuevo mensaje e inserta la dirección en el campo "Para". Que el IE valide correctamente o no, el formato de las direcciones de correo, no puede considerarse una vulnerabilidad del mismo. El único efecto en concreto de esto, es que se pueden insertar caracteres arbitrarios en el campo "Para" del mensaje, lo cuál no logra más que un agotamiento de recursos cuando se abren decenas de miles de estos.

 

La falta de validación de las entradas en un URI "SNEWS:", solo significa que se pueden agregar ítems a la lista de servidores en el OE. Si se agregan algunas decenas de miles, podríamos estar hablando de agotamiento de recursos, sin ninguna otra consecuencia.

Con respecto a uno de los exploits de prueba, Thor Larholm explica que al requerir un archivo llamado "styles" cuando el archivo "styles.css" existe y obteniendo de vuelta los contenidos de "styles.css", en lugar de un error HTTP "404 Not Found", no se trata de un problema con el IE sino con el servidor Apache.

Thor Larholm tampoco pudo comprobar el desbordamiento de búfer en el OE 6. Sobre esto último, Berend-Jan Wever aclara que en realidad se trata de un desbordamiento de stack (stack overflow), lo cual significa que el OE guarda código fuera del stack (donde se almacenan las direcciones de retorno), y finaliza su ejecución abruptamente al perder el punto de retorno. Nada es sobrescrito, y esto no es explotable para ganar acceso no autorizado o ganar privilegios.

Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
Ver más...
BBCode (Ayuda): [b], [i], [u], [s], [quote], [code], [spoiler]
Publicidad
Ahora en LaFlecha puedes encontrar Cursos y Másters

  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Síguenos en Twitter
  • ¿Quieres saberlo todo sobre Hacking?