Foros del Web » Soporte técnico » Software General »

Seis nuevas vulnerabilidades en Mozilla

Estas en el tema de Seis nuevas vulnerabilidades en Mozilla en el foro de Software General en Foros del Web. Durante estos últimos días se han anunciado diversas vulnerabilidades de seguridad en Mozilla, así como cualquier otro producto basado en el mismo. Mozilla es un ...
  #1 (permalink)  
Antiguo 22/11/2002, 14:23
Avatar de Mod
Mod
 
Fecha de Ingreso: noviembre-2002
Ubicación: IntraUterina
Mensajes: 501
Antigüedad: 21 años, 5 meses
Puntos: 1
Seis nuevas vulnerabilidades en Mozilla

Durante estos últimos días se han anunciado diversas vulnerabilidades de seguridad en Mozilla, así como cualquier otro producto basado en el mismo.
Mozilla es un entorno de código abierto, de gran calidad, nacido a partir de una iniciativa de Netscape. Su mayor exponente es el propio Mozilla, el navegador web sobre el que se basa Netscape 6.x así como el reciente Netscape 7.0. Pero también hay muchos otros productos que se basan en Mozilla, tales como otros navegadores, entornos de desarrollo, sistemas de navegación...

Durante los últimos días se han anunciado la existencia de diversas vulnerabilidades que, básicamente afectan a las versiones de Mozilla anteriores a la 1.0.1.

* Corrupción de memoria al procesar archivos GIF con el atributo WIDTH del tag <IMG> fijado en 0.

Un atacante remoto puede provocar un desbordamiento de buffer cuando en una página HTML se incluyen diversas marcas con el atributo WIDTH fijado en 0. Aunque no se ha verificado, es posible que esta vulnerabilidad permita a un atacante remoto ejecutar código, con los privilegios del usuario que utiliza Mozilla.

Existe una prueba de concepto de esta vulnerabilidad en
http://crash.ihug.co.nz/~Sneuro/zerogif/

Esta vulnerabilidad está presente en todas las versiones de Mozilla anteriores a la 1.1, en las diferentes plataformas. También afecta a Netscape 6.2.x así como al Opera 5.x y 6.x para Linux.

* El evento "onUnload" de JavaScript puede revelar información sobre las páginas web que se visitan.

Un error en la implementación del evento "onUnload" puede permitir a un webmaster conocer a que páginas acceden los usuarios en el momento de abandonar su sede web.

Existe una prueba de concepto de esta vulnerabilidad en
http://members.ping.de/~sven/mozbug/refcook.html

Esta vulnerabilidad afecta a todas las versiones de Mozilla existentes hasta la fecha, incluyendo a Mozilla 1.1.

* En determinadas circunstancias, cuando se utiliza document.open() como acción a realizar de un formulario, puede producirse un desbordamiento de buffer, que provocará la finalización inesperada de Mozilla.

Existe una prueba de concepto de esta vulnerabilidad en
http://bugzilla.mozilla.org/attachme...90&action=view

Esta vulnerabilidad afecta a las versiones de Mozilla anteriores a la 1.0.1.

* Como consecuencia de un error en la implementación de la función onkeypress cuando debe procesar la barra espaciadora. Esto puede ser utilizado para instalar, sin conocimiento ni autorización por parte del usuario, un paquete XPI.

Esta vulnerabilidad afecta a las versiones de Mozilla anteriores a la 1.0.1.

* En circunstancias concretas, Mozilla no informa correctamente al usuario del cambio del nivel de seguridad cuando se produce una redirección desde una página ubicada en un servidor seguro (HTTPS) a un servidor estándar (HTTP).

Esta vulnerabilidad afecta a todas las versiones de Mozilla anteriores a la 1.0.1.

* El objeto XMLSerializer, que forma parte del paquete XMLExtras, no realiza ninguna comprobación del origen de los parámetros, de forma que un objeto invocada puede acceder a las propiedades de otro dominio cargado en un frame o iframe separado.

Existe una prueba de concepto de esta vulnerabilidad en
http://www3.sympatico.ca/ndeakin/test/sectest.html

Esta vulnerabilidad afecta a todas las versiones de Mozilla anteriores a la 1.0.1.

Más información y origen de la noticia: http://www.hispasec.com/unaaldia.asp?id=1483

Sl2
  #2 (permalink)  
Antiguo 22/11/2002, 14:49
Avatar de Insumiso  
Fecha de Ingreso: febrero-2002
Ubicación: Cantabria
Mensajes: 1.763
Antigüedad: 22 años, 2 meses
Puntos: 2
Vaya, ya no solo es el Internet Explorer el que tiene fallos....
  #3 (permalink)  
Antiguo 23/11/2002, 08:27
Avatar de Slayer_X
Colaborador
 
Fecha de Ingreso: mayo-2001
Ubicación: Lima
Mensajes: 865
Antigüedad: 23 años
Puntos: 1
Ocurre que todo esas vulnerabilidades no son nada nuevas, y fueron corregidas hace mas de 1 mes si no me equivoco.

A la fecha se tiene Mozilla 1.2 y como siempre las ultimisimas versiones de prueba en el cvs ;)

Es claro que ninguna aplicacion es infalible, pero hay que evaluar el riesgo y sobretodo la disponibilidad de parches y nuevas versiones para poder estar seguros.

Cuando sale una vulnerabilidad en mozilla, no pasa 1 dia y ya se tiene el parche, vean uds sobre el hueco de seguridad que han detectado en IE, la vulnerabilidad fue publicada hace mas de 1 semana y creo que aun no hay parches!


Saludos
__________________
(o> Cesar Villegas Ureta
// "Slayer_X"
V_/_ http://www.slayerx.org/
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta




La zona horaria es GMT -6. Ahora son las 00:21.