usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs
  • Editorial
  • Entrevistas
  • Gadgets
  • Minijuegos
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
MiFlecha
  • Videos
Servicios
  • Boletines
  • Contactos
  • Formación
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:

Patrocinado por:
Tienda
Boletín semanal
Email:
Boletines publicados
Arag
  • Seguridad
  • Noticias
Noticias relacionadas
  • Detectadas dos vulnerabilidades en Internet Explorer 6
  • Internet Explorer bate récord de vulnerabilidades
  • Errores de excepción en Microsoft Word
  • Microsoft advierte de la existencia de imágenes con virus
  • Múltiples vulnerabilidades en Gaim
Otras noticias
  • Ataques por Internet a empresas y redes gubernamentales
  • Aparece un nuevo troyano que simula ser el MSN Messenger de Microsoft
  • Ejecución remota de código a través WkImgSrv.dll en Microsoft Works
  • Los cibercriminales también sacan partido de la crisis financiera
  • Encuentran diversas vulnerabilidades con diversos efectos en Cisco IPS
  • Facebook y Twitter serán las plataformas elegidas para las nuevas amenazas
  • Aparecen problemas de seguridad en productos ofimáticos
  • Encuentran múltiples denegaciones de servicio en Cisco Unified CallManager (CUCM) y Cisco Unified Presence Server (CUPS)
  • La nueva versión de Firefox corrige otras ocho vulnerabilidades
  • Una vulnerabilidad en Adobe Reader está siendo aprovechada para instalar malware
Más noticias
En el foro
  • ¿Qué antivirus usas?
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • Seguridad en Centrales Hidroelectricas
  • Un problema
  • detective privado...
Ir al foro de Seguridad
VULNERABILIDADES

Más sobre la grave vulnerabilidad Drag and Drop de Internet Explorer

Hace unos días mencionamos una importante vulnerabilidad en Microsoft Internet Explorer, causada por una insuficiente validación de los eventos de "arrastrar y soltar" (drag and drop). La misma, puede ser explotada por sitios maliciosos para descargar un archivo en la carpeta de inicio del usuario, de modo que este código se ejecute en el próximo reinicio de Windows. Ello puede permitir la fácil acción de un troyano o cualquier otra clase de código maligno.

26 Ago 2004 | VS ANTIVIRUS
E

n la prueba de concepto publicada en Internet, el usuario debía arrastrar una supuesta imagen para que el archivo se descargara en la carpeta de inicio, según publica VSantivirus.



En ese momento, la vulnerabilidad no fue considerada un grave riesgo por Microsoft, debido a la interacción requerida con el usuario (éste debía arrastrar una imagen, etc.)

Sin embargo, se ha demostrado que el fallo puede ser explotado de una forma mucho más sutil para el usuario, y con el simple uso de la barra de desplazamiento del navegador, se puede hacer que se instale un código malicioso en la carpeta de inicio de la víctima.

Una pequeña e invisible zona de 5x5 píxeles, puede seguir automáticamente el puntero del mouse sin que el usuario lo note. Solo basta que éste deslice la barra de desplazamiento de la ventana del navegador y luego suelte el botón del ratón (un movimiento muy común y necesario para visualizar cualquier página), para que un ejecutable se copie en la carpeta de inicio.

Los 5x5 píxeles suplantan a la zona en donde había que soltar la imagen en la primera demostración y la propia "imagen" que en realidad es el ejecutable, permanece invisible a los ojos de la víctima.

La demostración está disponible en Internet, y solo libera un ejecutable sin tamaño alguno. Claramente, esto puede ser modificado para descargar cualquier clase de virus o troyano, e incluso se podría perfeccionar para encontrar otras formas de ataques.

Si bien el SP2 de Windows XP también es vulnerable, posee mecanismos para neutralizar este tipo de acciones maliciosas en la configuración de los ActiveX. El SP2 aún no está disponible para usuarios con Windows XP en español.


Más información:

What A Drag! -revisited-
http://www.securityfocus.com/archive/1/372730

 



Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 26 Ago 2004, 20:14
Angelv Colombia

Para que continuar luchando con todos estos problemas, si existe una solucion a esto hace mucho tiempo.

GNU/LINUX

Cuando la gente despertara?

Es muy triste que la humanidad por ignorancia y por estimulos de una empresa de US continue usando cosas tan malas y caras....

Es dificil hacer cambiar a las personas, incluso yo en mi trabajo estoy algo cansado de luchar con problemas todos los dias gracias a unos productos de mocosoft que son una porqueria, si solo con un GNU/Linux o un FreeBSD todo funcionaria perfectamente...

Cuando cambiara el mundo?

Empresas como HP, DELL, GATEWAY, IBM, ETC. como es posible que digan "Nosotros recomendamos Windows XP" y cosas similares en su publicidad? no ven que ustedes no ganan nada con vender sus productos con este S.O.

No son mas costosos sus equipos gracias a esto?

Con GNU/Linux podrian ganar mas dinero

Hacer las modificaciones para que funcione al 100% su hardware y que lo haga bien?

Por la humanidad, no le instales Windows a nadie mas....

Linux pride!

Editar | Borrar | #2 | 26 Ago 2004, 23:23
khrono Spain

HP esta con RedHat y Novell con Suse .... no se como lo ves :)

Editar | Borrar | #3 | 27 Ago 2004, 08:58
Scan Spain

Lo ke tu digas Angelv,pero en el momento que todo el mundo se pase a Linux empezaran a encontrarte tantos bugs o más que en windows.

Que cada uno se instale lo que le de la gana.

Editar | Borrar | #4 | 27 Ago 2004, 11:11
JC Spain

Es bastante lamentable la gente que argumenta que la solución para estas cosas son pasarse a Linux / *nix. Uno no puede poner a un usuario normal a usar estos sistemas, porque Windows ya les parece suficientemente complejo. Además, errores de ese tipo se ven también con cierta frecuencia en plataformas no Windows, como los que hace poco han salido en Opera / Mozilla / Firefox / Thunderbird, etc.

Ya está bien de tanto Talibanismo linuxero y usemos un poco el cerebro, leche.

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
BBCode (Ayuda): [b], [i], [quote], [code]
Publicidad
Ahora en LaFlecha puedes encontrar cursos y másters

Teléfonos Móviles Videojuegos Informática Libros y Revistas
  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Síguenos en Twitter
  • Alojamiento web
  • Eventos Barcelona
  • Cocinas, Baños, Sofás...
  • Mejores Casinos Online: Bonos de Casino
    Juegos de Casino
    Maquinas Tragaperras
    Casino Online
    Trucos de Ruleta
    Apuestas
    Resultados futbol
  • ¿Quieres saberlo todo sobre Hacking?
  • c3300 cb435a cb436a comprar tinta barata consulta del tarot Ofertas de viaje recambios wrangler relojes guess tarot venta pisos
  • Affair Dating