usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs amigos
  • Editorial
  • Entrevistas
  • Gadgets
  • Minijuegos
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
MiFlecha
  • Blogs
  • Imágenes
  • Videos
Servicios
  • Boletines
  • Contactos
  • Formación
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:



Patrocinado por:
Pisos y casas en España
Tienda
Boletín semanal
Email:
Boletines publicados
Arag
  • Seguridad
  • Noticias
Otras noticias
  • Microsoft alerta sobre tres fallos "críticos" en Windows
  • Un general israelí confirma ser el autor de Stuxnet
  • Actualización del kernel para Debian Linux 4.x
  • "Nadie da duros a cuatro pesetas". ojo con las estafas en periodo de rebajas
  • Vulneran el sistema de seguridad de Cisco
  • Crece de forma significativa el malware que se transmite por email
  • Cross-Site Request Forgery en IBM WebSphere Application Server
  • Microsoft permite a los usuarios probar su nuevo servicio de seguridad
  • Nueva versión de Adobe Acrobat/Reader 8 corrige graves vulnerabilidades conocidas desde hace meses
  • Sony reanudará algunos servicios tras la brecha de seguridad en PSN
Más noticias
En el foro
  • detective privado...
  • ¿Qué antivirus usas?
  • Virus Conficker "jwgkvsq.vmx"
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • ¿Qué Anti-espías usas?
Ir al foro de Seguridad
exploits

Aparece un exploit para Firefox e Internet Explorer en Windows Vista

Determina, la misma compañía de seguridad que descubrió la vulnerabilidad en los cursores e iconos animados de Windows (archivos .ANI), ha publicado en su blog, un video en flash que muestra en acción un nuevo exploit también basado en esa vulnerabilidad, que puede aprovecharse tanto de Internet Explorer 7, como de Mozilla Firefox 2.0 para acceder en Windows Vista a un equipo atacado.

05 Abr 2007 | VS ANTIVIRUS
E

n la demostración, la característica de seguridad denominada DEP (Data Execution Prevention) en Vista, ha sido deshabilitada (por defecto la misma no está habilitada para todos los programas, sino solo para los esenciales de Windows).

El problema con esto, es que no todo el software está preparado para DEP, y por lo tanto, si seleccionamos la opción DEP para todos los programas, debemos poner a los que no lo soportan en una lista de excepciones.

Ese es el caso de Firefox. Y aunque la compañía Determina no piensa hacer público el exploit hasta que Mozilla corrija la vulnerabilidad, el hecho de que Firefox no soporte este modo de protección, agrega un riesgo extra que sus usuarios, al menos no deberían ignorar.

Lamentablemente Mozilla parece no tener planes por el momento para agregar esta habilidad a sus programas, por razones no muy claras, a pesar de haber aceptado hace un tiempo la invitación de Microsoft para intercambiar información sobre el uso de las aplicaciones en Vista, lo que incluye la implementación de DEP.

Un caso concreto. La reciente vulnerabilidad en cursores e iconos animados de Windows, no afecta del mismo modo a los usuarios de Vista e Internet Explorer 7, con el modo de prevención de ejecución de datos habilitado.

Si bien DEP no evita la vulnerabilidad ni la lectura de información de parte del atacante, sí impide la ejecución de código, bloqueando la posibilidad de propagación de todo el malware que se aprovecha del fallo.

Mozilla Firefox en cambio, no goza de ese beneficio.

Recordemos que en los últimos meses, Firefox ha tenido más fallos críticos que Internet Explorer, y aunque también es cierto que la reacción de Mozilla suele ser más rápida que la de Microsoft a la hora de solucionarlos, el no tener el beneficio de esta característica de seguridad de Windows, es algo que juega en su contra.


Sobre DEP (Prevención de ejecución de datos)

La prevención de ejecución de datos (DEP), es un conjunto de tecnologías de hardware y software que realizan verificaciones adicionales en la memoria para ayudar a proteger contra la explotación en base a códigos maliciosos. La misma ya había sido incluida en el Service Pack 2 de Windows XP, y se aplica tanto a nivel de hardware como de software.

Básicamente, se trata de marcar zonas críticas de la memoria, como no ejecutables para las aplicaciones. Esto impide por ejemplo, la ejecución de código basada en desbordamientos de búfer, o de corrupción de pila (stack).

Para funcionar en modo hardware, se requiere que el procesador lo soporte. Los nuevos equipos utilizados con Windows Vista, tanto con procesadores de Intel como de AMD, poseen esa posibilidad. De lo contrario, la protección es un poco menos efectiva, ya que debe basarse solo en software.

Para acceder a la configuración de esta protección, en Windows XP SP2, seleccione "Panel de control", "Sistema", lengüeta "Opciones avanzadas". En la sección "Rendimiento", pulse el botón "Configuración" y seleccione la lengüeta "Prev. de ejecución de datos".

Las opciones disponibles son "Activar DEP sólo para los programas y servicios de Windows esenciales" (por defecto), o "Activar DEP para todos los programas y servicios excepto los que seleccione".

En la misma ventana, en la parte de abajo, un mensaje nos indicará si el procesador admite la protección DEP basada en hardware ("El procesador es compatible con DEP basado en hardware"). Si no lo es, el mensaje dirá "El procesador de su equipo no es compatible con DEP basado en hardware. Sin embargo, Windows puede usar software de DEP para ayudar a prevenir cierto tipo de ataques."

En Windows Vista, la opción está en "Equipo", menú "Propiedades de sistema". Luego en "Tareas", seleccione la opción "Protección de sistema" (requiere permisos de administrador). Lengüeta "Opciones avanzadas", y en "Rendimiento", haga clic en el botón "Configuración", luego seleccione la lengüeta "Prevención de ejecución de datos". El resto es igual que como se indicó para Windows XP.

Tags: exploit, firefox, ie, windows_vista
Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 05 Abr 2007, 22:01
zak Argentina

y si en vez de implementar DEP, microsoft hace mas profesionalmente sus aplicaciones?

Editar | Borrar | #2 | 05 Abr 2007, 23:18
yeah United States

ok.... ahora quien tiene problemas de navegador?

Editar | Borrar | #3 | 06 Abr 2007, 00:42
Angelika (Angelica) Colombia
1 comentarios (nivel 1)

En cuestiones de seguridad microsoft vuelve y falla, ojala desarrollen con mayores niveles de calidad

Editar | Borrar | #4 | 08 Abr 2007, 10:28
Chiquita Chile

pues bien, siempre abran formas de atacar windows.

firefox por muy rapido y seguro, siempre le hayaran un problema, lo mismo para IE (en todas sus versiones)

no es culpa de los desarrolladores, quienes trabajan tanto para empresas como en hogares.

solo que hay gente muy mala. hace virus y para que?? no lo sé.

y recuerden, la tecnologia avanza pero tambien los virus entre otras cosas

saludos!!

Editar | Borrar | #5 | 09 Abr 2007, 05:32
boris666 (Boris666) Colombia
85 comentarios (nivel 1)

Se agradece esta noticia

Editar | Borrar | #6 | 10 Abr 2007, 09:57
yoyo Spain

Chiquita: No es cierto que "siempre habrá forma de atacar...". Los ataques de este tipo se deben a fallos de programación. Ya se que es dificil hacer que un programa grande no tenga errores (yo soy programador desde hace muchos años). Pero no es imposible hacer las cosas bine. Sólo hay que dar prioridad a la calidad del software antes que a la mercadotécnia.

Si la prioridad es que se vea lindo y sea fácil para que así los usuarios descarten otras alternativas, el resultado es un sistema con más agujeros que un colador. Pero claro, como lo arreglan con propagandas como "este será sietema más seguro de la historia", y tienen usuarios que cada nueva versión que sale, afirman que "esta sí que no falla nunca, la que fallaba era la anterior", etc. etc...

En fin, que los usuarios de windows sigan así: cada vez uando menos el cerebro y reinstalando a cada rato. "Así es la vida", ¿no?

Editar | Borrar | #7 | 21 Abr 2007, 05:33
asd123 Colombia

yo digo ke los virus y los programas maliciosos son de gran ayuda porque estos a su vez promueven que se desarrollen programas mas perfectos y menos vulnerables a estos ataques... si no existieran los virus la programacion no seria tan avanzada como ahora

Editar | Borrar | #8 | 08 May 2007, 01:27
Anónimo Spain

me acabo de comprar un ordenador acer 9410 con el nuevo vista,no se lo que pasa con este chisme.conecto el internet y luego a los 5 o 10 min se desconecta solo ,no lo entiendo . me cambiaron de equipo 2 veces y todo sigue igual .he probado con otros ordenadores que tienen el xp y va de maravillas.por favor quisiera una explicacion (JOJORITO) GRACIAS

Editar | Borrar | #9 | 08 May 2007, 01:27
Anónimo Spain

me acabo de comprar un ordenador acer 9410 con el nuevo vista,no se lo que pasa con este chisme.conecto el internet y luego a los 5 o 10 min se desconecta solo ,no lo entiendo . me cambiaron de equipo 2 veces y todo sigue igual .he probado con otros ordenadores que tienen el xp y va de maravillas.por favor quisiera una explicacion (JOJORITO) GRACIAS

Editar | Borrar | #10 | 18 Ago 2009, 22:20
r4smvz Peru

bueno ... siempre hay uno q sabe mas q el otro bueno no se si empresas como las q encontraron el bug en el explorador pierdan informacion de esa porque en la red almenos cada ves q parchan un bug parecido sale otro hasta la ultima version del Firefox sale otra ... la parchan e = ... funciona ... xD!!!

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
Ver más...
BBCode (Ayuda): [b], [i], [u], [s], [quote], [code], [spoiler]
Publicidad
Ahora en LaFlecha puedes encontrar Cursos y Másters

  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Síguenos en Twitter
  • ¿Quieres saberlo todo sobre Hacking?