Club Delphi  
    FTP   CCD     Buscar   Trucos   Trabajo   Foros

Retroceder   Foros Club Delphi > Principal > Noticias
Registrarse FAQ Miembros Calendario Guía de estilo Temas de Hoy

Grupo de Teaming del ClubDelphi

Respuesta
 
Herramientas Buscar en Tema Desplegado
  #1  
Antiguo 04-01-2007
Avatar de marcoszorrilla
marcoszorrilla marcoszorrilla is offline
Capo
 
Registrado: may 2003
Ubicación: Cantabria - España
Posts: 11.221
Poder: 10
marcoszorrilla Va por buen camino
Ataque PDF: Todos vulnerables

Cita:
Ataque PDF: Todos vulnerables

Bienvenidos al maravilloso mundo del UXSS, el Cross Site Scripting Universal. Siéntense y disfruten, porque si muchas veces se ha dado por sentado que la mayoría de sitios web son vulnerables a ataques XSS, hoy estamos más cerca que nunca de afirmarlo.



Y es que 2007 no ha podido empezar peor en lo que a la Seguridad en Internet respecta. Si en 2006 los webmasters corríamos desesperados a parchear nuestros sitios en cuanto se descubría una nueva falla que pudiera permitir ataques XSS en nuestro particular software, en 2007 ya casi no merece la pena correr porque, de la noche a la mañana, nos hemos enterado de que todos nuestros sitios son vulnerables...
Debido a múltiples vulnerabilidades descubiertas en el plugin de Adobe Acrobat versiones 6.x y 7.x, los ficheros PDF (cualquier fichero pdf) se han revelado como el mejor vector de ataque que pudiera imaginarse. ¿Qué sitio (incluyendo bancos, organismos oficiales, etc, etc.) no alberga algún pdf en sus servidores? Si puede invocarse un PDF (cualquier pdf público, sin necesidad de tener permisos especiales) de forma que ejecute código javascript (cualquier código javascript), apaga y vámonos.
Para colmo de males, el aviso original informa de que los fallos detectados permiten la ejecución de código en Firefox, ataques DoS en Explorer y el robo de sesiones en Firefox, Opera y Explorer. Ahí es nada.
Y es que no existen soluciones milagrosas. Como webmasters podemos retirar los pdf de nuestros servidores; como usuarios algunos pueden actualizar a la versión 8 (pero no todos los usuarios lo harán, y mucho menos aún los de Linux, que ni siquiera lo tenemos disponible), deshabilitar Javascript (poco sentido tiene utilizar NoScript cuando todos los sitios son ya sospechosos), no abrir PDFs en el navegador (e instruirle para ello), utilizar extensiones (como PDF Download) que nos concedan mayor control...
Pero el daño ya está hecho. La vulnerabilidad esencial de una Red creada para compartir "de buen rollito", ha vuelto a quedar en evidencia.
Y esta vez de qué manera.
Fuente.

Un Saludo en texto plano.
__________________
Guía de Estilo de los Foros
Cita:
- Ça c'est la caisse. Le mouton que tu veux est dedans.

Última edición por marcoszorrilla fecha: 04-01-2007 a las 15:46:23.
Responder Con Cita
  #2  
Antiguo 05-01-2007
Avatar de sakuragi
sakuragi sakuragi is offline
Miembro
 
Registrado: feb 2004
Ubicación: root
Posts: 1.435
Poder: 22
sakuragi Va por buen camino
Unhappy

pues... que mal... muy mal....


requete mal... no no.

pues a no ver pdf directamente desde el navegador web

=S

queda de otra?
__________________
OpenSuse OpenOffice.org icomputo
Responder Con Cita
  #3  
Antiguo 06-01-2007
JXJ JXJ is offline
Miembro
 
Registrado: abr 2005
Posts: 2.475
Poder: 22
JXJ Va por buen camino
yo si no entiendo..

¿el problema esta en el visor Adobe 6,7 del archivo pdf.
o en el PDF, sin importar que haya sido creado con
algun otro programa que no sea el PDF creator de adobe?
Responder Con Cita
  #4  
Antiguo 06-01-2007
Avatar de Casimiro Notevi
Casimiro Notevi Casimiro Notevi is offline
Moderador
 
Registrado: sep 2004
Ubicación: En algún lugar.
Posts: 32.040
Poder: 10
Casimiro Notevi Tiene un aura espectacularCasimiro Notevi Tiene un aura espectacular
A mí me parece entender que el problema es el driver del visor de Adobe.
Si es así, usando cualquier otro visor no habría problema.
Este tipo de noticias casi siempre está mal redactada y deja mucha confusión en el que se interesa. Sin embargo, para la mayoría de los mortales, simplemente entienden algo así como: "Cuidado con los PDFs, no abras ninguno, que los "jaquers" se te meten en tu ordenador y te borran todo lo que tengas"

Aunque no sé exactamente si el problema es ese o está en los ficheros PDFs.
Responder Con Cita
  #5  
Antiguo 06-01-2007
Avatar de Casimiro Notevi
Casimiro Notevi Casimiro Notevi is offline
Moderador
 
Registrado: sep 2004
Ubicación: En algún lugar.
Posts: 32.040
Poder: 10
Casimiro Notevi Tiene un aura espectacularCasimiro Notevi Tiene un aura espectacular
Según acabo de leer, parece que el problema está en el plugin de Adobe para ver los pdfs en el navegador. No hay problema si se usa otro o se abre el PDF con una aplicación externa al navegador.

También dice Leonard Rosenthol (Adobe Systems) que sólo afecta a Windows y no a Mac ni a Linux.

Enlace a la noticia.
Responder Con Cita
  #6  
Antiguo 09-01-2007
JXJ JXJ is offline
Miembro
 
Registrado: abr 2005
Posts: 2.475
Poder: 22
JXJ Va por buen camino
Gracias Casimiro Notevi

..ya pensaba que todo el formato pdf.
tendria que dejar de usarlo..
Responder Con Cita
  #7  
Antiguo 10-01-2007
Avatar de jorge1987
jorge1987 jorge1987 is offline
Miembro
 
Registrado: may 2005
Ubicación: Buenos Aires
Posts: 244
Poder: 19
jorge1987 Va por buen camino
Cita:
Empezado por Casimiro Notevi
Según acabo de leer, parece que el problema está en el plugin de Adobe para ver los pdfs en el navegador. No hay problema si se usa otro o se abre el PDF con una aplicación externa al navegador.

También dice Leonard Rosenthol (Adobe Systems) que sólo afecta a Windows y no a Mac ni a Linux.

Enlace a la noticia.
Exacto, llegue un poco tarde, pero bueno, es como dice Casimiro. :P

Hace mucho que no pasaba por el club. :P

Es interesante este tema, pero al mismo tiempo, me parece que esta dramatizado por demas, no conosco muchas personas que habran los PDF en el navegador.

Saludos.
Responder Con Cita
Respuesta



Normas de Publicación
no Puedes crear nuevos temas
no Puedes responder a temas
no Puedes adjuntar archivos
no Puedes editar tus mensajes

El código vB está habilitado
Las caritas están habilitado
Código [IMG] está habilitado
Código HTML está deshabilitado
Saltar a Foro

Temas Similares
Tema Autor Foro Respuestas Último mensaje
Ataque al pentagono, avion ??? o que fue ??? el_barto Debates 27 17-05-2006 02:58:59
Ataque a Linux ptt Noticias 5 19-01-2006 02:11:04
Realizar un activex que ataque a una Bases de datos ? jhges Providers 3 06-06-2003 16:08:11


La franja horaria es GMT +2. Ahora son las 19:27:20.


Powered by vBulletin® Version 3.6.8
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Traducción al castellano por el equipo de moderadores del Club Delphi
Copyright 1996-2007 Club Delphi