usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs amigos
  • Editorial
  • Entrevistas
  • Gadgets
  • Minijuegos
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
MiFlecha
  • Blogs
  • Imágenes
  • Videos
Servicios
  • Boletines
  • Contactos
  • Formación
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:



Patrocinado por:
Pisos y casas en España
Tienda
Boletín semanal
Email:
Boletines publicados
Arag
  • Seguridad
  • Noticias
Otras noticias
  • Encuentran múltiples vulnerabilidades en Microsoft Word
  • Alerta por el gusano "Conficker"
  • Aparece el hoax "Welcome to the matrix.pps"
  • Encuentran múltiples denegaciones de servicio en Cisco Unified CallManager (CUCM) y Cisco Unified Presence Server (CUPS)
  • Microsoft advierte de tres fallos de seguridad "críticos"
  • España ha sido el país donde más virus ha habido en agosto
  • Descubiertos los detalles de la vulnerabilidad en el protocolo DNS
  • Facebook y Twitter serán las plataformas elegidas para las nuevas amenazas
  • El famoso más "peligroso" en seguridad es Cameron Díaz
  • Nueva actualización para el navegador Google Chrome
Más noticias
En el foro
  • detective privado...
  • ¿Qué antivirus usas?
  • Virus Conficker "jwgkvsq.vmx"
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • ¿Qué Anti-espías usas?
Ir al foro de Seguridad
vulnerabilidades

La versión final del IE7 es vulnerable a un viejo exploit

Apenas veinticuatro horas después de ser liberada la versión final del Internet Explorer 7 (actualmente solo en inglés), se reportó que el mismo es vulnerable a un antiguo exploit conocido desde noviembre de 2003, y que en abril de 2006 se descubrió también afectaba al Internet Explorer 6.

Escuchar esta noticia
24 Oct 2006 | VS ANTIVIRUS
E

l asunto está relacionado con el manejo de los recursos MIME HTML, y Microsoft ha respondido que el problema realmente se encuentra en el Outlook Express. La compañía está investigando la situación.

El mecanismo para explotar la vulnerabilidad es muy sencillo, e involucra una llamada al protocolo MIME HTML o MHTML, para que se ejecute un archivo, aún en escenarios con la seguridad puesta al nivel más alto.

MHTML (encapsulación de extensiones multiuso de correo -MIME- en un solo HTML), es un estándar que define la estructura MIME usada para el envío de contenido HTML en los mensajes de correo electrónico. Son utilizados por ejemplo, por el Outlook Express al enviarse varios contenidos con formato web en el cuerpo de un mensaje de correo electrónico.

Puede ser también un archivo Web de extensión .MHT, compuesto por múltiples elementos, incluidos archivos multimedia y en ocasiones ejecutables.

MIME (Multipurpose Internet Mail Extensions), es a su vez, un protocolo que especifica la codificación y formato de los contenidos de los mensajes.

El manejador MHTML (MHTML URL Handler) en Windows, es parte del Outlook Express y proporciona un tipo de URL (mhtml:) que permite que los documentos MHTML sean abiertos desde la línea de comandos, desde el Internet Explorer, desde el menú Inicio (Ejecutar) o usando el explorador de Windows.

Cómo un investigador descubrió a finales de 2003, el manejo predefinido de Microsoft para estos archivos, hace que cuando su ubicación no exista o no pueda resolverse, el intérprete asume que el nombre del recurso se encuentra en el sistema local. Así, si la identidad resulta ser el nombre de un archivo ejecutable verdadero, el mismo será ejecutado.

La ejecución vía Web también es posible, debido a que el Internet Explorer utiliza el mismo manejador, aunque para ello debe usarse el nombre de un ejecutable local conocido por el atacante.

El pasado mes de abril (2006), otro investigador informó a la compañía de seguridad Secunia que una versión de la misma vulnerabilidad continuaba afectando al IE6. Al mismo tiempo, la firma publicó una página con un inocuo test, para ayudar a los usuarios a comprobar si sus navegadores eran vulnerables. Para esa fecha, Secunia afirmaba que todavía no existía un parche para el problema.

Aparentemente, la misma prueba realizada con la versión final del IE7 recién publicada, reveló que el nuevo navegador también es vulnerable. De todos modos Secunia evaluó este problema como poco crítico, principalmente por el mecanismo para activar la vulnerabilidad, que no se asemeja a la de un troyano o virus a una mayor escala.

Sin embargo, no es difícil imaginar que podría ser utilizado por usuarios maliciosos como parte de una configuración que incluya otros malwares.

Tags: exploit, ie, navegadores, vulnerabilidades
Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 24 Oct 2006, 20:43
drogoman Peru

IE7: misma mona con diferente calzón

Editar | Borrar | #2 | 24 Oct 2006, 22:42
Phosky Spain
295 comentarios (nivel 1)

SI el problema no es de IE sino de Outlook que quieres que hagan? Tendrán que solucionar el problema del Outlook, pero nada tiene que ver con IE7. Al menos eso dice Microsoft.

Editar | Borrar | #3 | 25 Oct 2006, 13:43
IMY Spain

<"Al menos eso dice Microsoft.">

Jeje...tienen cuajo los de M$.

IE7 al canto...vulnerabilidad al canto...no es maravilloso?

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
Ver más...
BBCode (Ayuda): [b], [i], [u], [s], [quote], [code], [spoiler]
Publicidad
Ahora en LaFlecha puedes encontrar Cursos y Másters

  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Síguenos en Twitter
  • ¿Quieres saberlo todo sobre Hacking?