IDG.es
Información y recursos para el responsable de seguridad

CSO España - Noticias, artículos y vídeos para el responsable de seguridad

Microsoft actualizará en junio IE8 para bloquear un nuevo tipo de ataque XSS



Microsoft actualizará en junio Internet Explorer 8 (IE8) para protegerlo frente a un tipo de ataque capaz de aprovechar el filtro de scripting cross-site del navegador para lanzar ataques contra sitios web, según ha informado el equipo de seguridad de la compañía.

 La decisión de Microsoft de resolver este problema ha estado incitada por una presentación que tuvo lugar la semana pasada en el marco de la conferencia de seguridad Black Hat Europe (Barcelona). En ella, los investigadores Eduardo Vela Nava y David Lindsay mostraron cómo el filtro de scripting de sitios cruzados de IE8 –una funcionalidad antimalware que debutó el año pasado en una beta del navegador- podía ser utilizado por los hackers para evitar los filtros y hacer posible el scripting cross-site (XSS) en perjuicio de websites que, de otra forma, serían seguros. Entre los websites sobre los que era posible cometer abuso se incluían el propio motor de búsquedas de Microsoft, Bing, además de Digg, Google, Twitter, Wikipedia y otros muchos.

IE8 utiliza lo que Vela Nava y Lindsay denominan técnica de “neutralización” para anular tentativas de ataques de scripting cross-site. El problema es que los atacantes pueden manipular el mecanismo para conseguir sus propios objetivos. “Un atacante puede explotar esta funcionalidad con el fin de impedir que funcionen las capacidades de seguridad de la parte cliente”, explicaron los dos expertos.

Aunque Microsoft ya ha resuelto algunos de los escenarios de ataque expuestos por Vela Nava y Lindsay en actualizaciones anteriores de IE –MS10-002 y MS10-018, emitidas respectivamente como parches de emergencia en enero y marzo-, ayer la compañía anunció que lanzaría una nueva para bloquear otro posible vector de ataque.

Otros navegadores, incluido Chrome de Google, también ofrecen filtrado de scripting de sitios cruzados, pero, según Lindsay, los usuarios de este navegador no se ven afectados por el problema. El motivo es que la técnica de “neutralización” de Chrome se basa en bloquear completamente las páginas web, mientras que la del navegador de Microsoft es modificar la respuesta.


Autor: Marta Cabanillas
Fecha: 21/04/2010
Votos: 0  
Síganos en nuestro nuevo foro de Twitter, Business_ready, donde conocerá todos los aspectos necesarios para mantener su negocio al día.
Más sobre:

IE8

 actualidad alertas 
También le puede interesar:
Foro Seguridad en Twitter
IDG.es

Hoy en IDG.es

©2012 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico : idg_nt@idg.es
AdtechOJDidg.es