usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs
  • Editorial
  • Entrevistas
  • Gadgets
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
Servicios
  • Boletines
  • Contactos
  • Empleo
  • Formación
  • Minijuegos
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
Viviendas
Acción:
Propiedad:
Provincia:

Patrocinado por:
Tienda
Boletín semanal
Email:
Boletines publicados
  • Seguridad
  • Noticias
Otras noticias
  • Aparece un nuevo troyano bancario dirigido a entidades españolas y latinoamericanas
  • El joven detenido ayer confiesa ser el autor del virus Sasser
  • Múltiples vulnerabilidades en Java de Opera 7.54
  • La tecnología anticopia de Sony compromete la seguridad
  • Denegación de servicio en SpamAssassin 2.x
  • Los expertos dicen que VoIP necesita una seria revisión de seguridad
  • Múltiples vulnerabilidades en FreeRADIUS
  • El 80% del correo mundial durante 2007 fue spam
  • Consejos para no ser víctima de una estafa online
  • ¿Son realmente útiles los mensajes de aviso?
Más noticias
En el foro
  • Un problema
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • ¿Qué antivirus usas?
  • Seguridad en Centrales Hidroelectricas
  • Desfragmentador de disco
Ir al foro de Seguridad
vulnerabilidades

Procesar S/MIME en Microsoft Office, Outlook y Live Mail podría provocar el acceso a URLs arbitrarias

Se ha encontrado una vulnerabilidad provocada por un fallo de diseño a la hora de procesar el cifrado S/MIME en Microsoft Office, Outlook y Windows Live Mail que podría ser aprovechada por un atacante remoto para hacer que un sistema vulnerable acceda a URLs arbitrarias.

08 Abr 2008 | HISPASEC.COM
S

/MIME (Secure / Multipurpose Internet Mail Extensions) es un estándar para criptografía de clave pública y firmado de correo electrónico encapsulado en MIME, y está basado en los certificados X.509. Dicho certificado permite almacenar URIs en algunas de sus extensiones, que en teoría deberían dirigir a sitios web con información adicional acerca del certificado, (dónde descargar el certificado del emisor, etc.).

Según se describe en un documento técnico publicado por la compañía alemana Cynops, especialista en redes y seguridad, la vulnerabilidad está provocada por un error de diseño a la hora de implementar el estándar RFC3280 (Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile) en Microsoft Office, Outlook y Live Mail.

La clave del problema reside en que el usuario que envía el certificado no se puede tratar como confiable hasta que no se haya completado el ciclo de verificación del mismo. Lo que significa que las URIs almacenadas en las extensiones del certificado deberían tomarse como potencialmente maliciosas ya que la identidad del emisor todavía no ha sido comprobada. Éste simple hecho ha sido omitido en las consideraciones de seguridad del RFC, y puede causar que no se tomen las medidas de seguridad pertinentes a la hora de su implementación, como es el caso.

A continuación se detalla el efecto que podría causar la vulnerabilidad de ser explotada en los distintos vectores de ataque.

1- Microsoft Outlook & Windows Live Mail
Un atacante remoto podría crear un email S/MIME firmado y especialmente manipulado que, una vez abierto por el usuario, podría causar que el sistema accediera, por medio de la CryptoAPI de Microsoft, a las URLs arbitrarias especificadas en certificado. Entre otras cosas, esto podría ser usado por spammers para verificar direcciones de email. Además combinado con geolocalización IP podría ser usado para enviar spam selectivo o perpetrar ataques de phishing.

2- Microsoft Office 2007
Si un usuario abre un documento especialmente manipulado firmado usando X.509, el sistema intentaría igualmente acceder a las URLs en un intento de verificar el certificado, lo que podría ser aprovechado por un atacante para averiguar cuándo y quién ha abierto el documento. En éste caso, a diferencia del anterior, la firma sí debe ser válida.

Además la vulnerabilidad podría ser aprovechada para perpetrar ataques de escaneo de puertos contra sistemas arbitrarios o para acceder a URLs pertenecientes a una red interna, a las que de otra forma el atacante no tendría acceso.

Las siguientes aplicaciones se han comprobado como no vulnerables:
* Lotus Notes 8
* Mozilla Thunderbird (no las aplicaciones basadas en la librería NSS)
* Mail.app de Apple
* Clientes de correo basados en OpenSSL

Cualquier protocolo o aplicación que interprete el certificado podría ser potencialmente vulnerable al mismo tipo de problema. Ejemplos: puertas de enlace S/MIME, protocolo EAP/TLS o aplicaciones que hagan uso de la autenticación TLS de cliente.

Microsoft no ha proporcionado ningún parche por el momento para resolver la vulnerabilidad aunque se afirma que el problema está siendo investigado. Como contramedida, se podría filtrar a nivel de proxy las peticiones HTTP con user-agent 'Microsoft-CryptoAPI*' pues las peticiones se harían con ese valor.

Tags: s/mime, url, vulnerabilidades
Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
BBCode (Ayuda): [b], [i], [quote], [code]
Publicidad
Ahora en LaFlecha puedes encontrar cursos y másters



  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Registro de Dominios
    Alojamiento Web
    Servidores Dedicados
    Buscador de Empresas
  • Pixmania
  • Alojamiento web
  • Eventos Barcelona
  • Alojamiento Web Linux
  • Alquiler Limusinas
  • Fotógrafos
  • ¿Quieres saberlo todo sobre Hacking?
  • Casino Online