usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs
  • Editorial
  • Entrevistas
  • Gadgets
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
Servicios
  • Boletines
  • Contactos
  • Empleo
  • Formación
  • Minijuegos
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
Viviendas
Acción:
Propiedad:
Provincia:

Patrocinado por:
Tienda
Boletín semanal
Email:
Boletines publicados
  • Seguridad
  • Noticias
Otras noticias
  • La Asociación de Internautas revela que el phishing se cuadruplicó en 2006
  • Múltiples actualizaciones de productos Oracle
  • "Guillermito" pierde la apelación en el juicio con Tegam
  • Desbordamiento de búfer en traceroute de Sun Solaris 10
  • Se fuga el autor de un millonario fraude en redes VoIP
  • Panda soluciona un grave fallo en sus antivirus
  • El "phishing" muta y se convierte en "vishing"
  • El troyano "EDUnet" se propaga por la red
  • La mitad de los internautas navegan sin protección alguna
  • Windows Vista vs Windows XP
Más noticias
En el foro
  • ¿Alguna vez se te ha infectado el ordenador?
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • ¿Qué antivirus usas?
  • Un problema
  • Seguridad en Centrales Hidroelectricas
Ir al foro de Seguridad
vulnerabilidades

La versión final del IE7 es vulnerable a un viejo exploit

Apenas veinticuatro horas después de ser liberada la versión final del Internet Explorer 7 (actualmente solo en inglés), se reportó que el mismo es vulnerable a un antiguo exploit conocido desde noviembre de 2003, y que en abril de 2006 se descubrió también afectaba al Internet Explorer 6.

Escuchar esta noticia
24 Oct 2006 | VS ANTIVIRUS
E

l asunto está relacionado con el manejo de los recursos MIME HTML, y Microsoft ha respondido que el problema realmente se encuentra en el Outlook Express. La compañía está investigando la situación.

El mecanismo para explotar la vulnerabilidad es muy sencillo, e involucra una llamada al protocolo MIME HTML o MHTML, para que se ejecute un archivo, aún en escenarios con la seguridad puesta al nivel más alto.

MHTML (encapsulación de extensiones multiuso de correo -MIME- en un solo HTML), es un estándar que define la estructura MIME usada para el envío de contenido HTML en los mensajes de correo electrónico. Son utilizados por ejemplo, por el Outlook Express al enviarse varios contenidos con formato web en el cuerpo de un mensaje de correo electrónico.

Puede ser también un archivo Web de extensión .MHT, compuesto por múltiples elementos, incluidos archivos multimedia y en ocasiones ejecutables.

MIME (Multipurpose Internet Mail Extensions), es a su vez, un protocolo que especifica la codificación y formato de los contenidos de los mensajes.

El manejador MHTML (MHTML URL Handler) en Windows, es parte del Outlook Express y proporciona un tipo de URL (mhtml:) que permite que los documentos MHTML sean abiertos desde la línea de comandos, desde el Internet Explorer, desde el menú Inicio (Ejecutar) o usando el explorador de Windows.

Cómo un investigador descubrió a finales de 2003, el manejo predefinido de Microsoft para estos archivos, hace que cuando su ubicación no exista o no pueda resolverse, el intérprete asume que el nombre del recurso se encuentra en el sistema local. Así, si la identidad resulta ser el nombre de un archivo ejecutable verdadero, el mismo será ejecutado.

La ejecución vía Web también es posible, debido a que el Internet Explorer utiliza el mismo manejador, aunque para ello debe usarse el nombre de un ejecutable local conocido por el atacante.

El pasado mes de abril (2006), otro investigador informó a la compañía de seguridad Secunia que una versión de la misma vulnerabilidad continuaba afectando al IE6. Al mismo tiempo, la firma publicó una página con un inocuo test, para ayudar a los usuarios a comprobar si sus navegadores eran vulnerables. Para esa fecha, Secunia afirmaba que todavía no existía un parche para el problema.

Aparentemente, la misma prueba realizada con la versión final del IE7 recién publicada, reveló que el nuevo navegador también es vulnerable. De todos modos Secunia evaluó este problema como poco crítico, principalmente por el mecanismo para activar la vulnerabilidad, que no se asemeja a la de un troyano o virus a una mayor escala.

Sin embargo, no es difícil imaginar que podría ser utilizado por usuarios maliciosos como parte de una configuración que incluya otros malwares.

Tags: exploit, ie, navegadores, vulnerabilidades
Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 24 Oct 2006, 20:43
drogoman

IE7: misma mona con diferente calzón

Editar | Borrar | #2 | 24 Oct 2006, 22:42
Phosky
280 comentarios (nivel 1)

SI el problema no es de IE sino de Outlook que quieres que hagan? Tendrán que solucionar el problema del Outlook, pero nada tiene que ver con IE7. Al menos eso dice Microsoft.

Editar | Borrar | #3 | 25 Oct 2006, 13:43
IMY

<"Al menos eso dice Microsoft.">

Jeje...tienen cuajo los de M$.

IE7 al canto...vulnerabilidad al canto...no es maravilloso?

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
BBCode (Ayuda): [b], [i], [quote], [code]
Publicidad
Ahora en LaFlecha puedes encontrar cursos y másters



  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Registro de Dominios
    Alojamiento Web
    Servidores Dedicados
    Buscador de Empresas
  • Pixmania
  • Alojamiento web
  • Eventos Barcelona
  • Alojamiento Web
  • Alquiler Limusinas
  • Fotografos Bodas
  • Casino Online
  • ¿Quieres saberlo todo sobre Hacking?