Comunidad de diseño web y desarrollo en internet online

Banners en flash, podrían secuestrar tu Portapapeles

Citar            
MensajeEscrito el 19 Ago 2008 09:00 pm
Paseandome por kriptopolis, un sitio sobre criptografía y privacidad en Internet, me encuentro con un interesante artículo donde muestra la facilidad con que un swf malicioso puede apoderarse fácilmente de tu portapapeles, obligándote, en una operación copy&paste, a pegar únicamente una cadena con contenido envenenado.

Así mismo el artículo menciona que este "Ataque" es independiente de la plataforma que uses, así como del navegador utilizado.
Ya sea Windows, Linux o Mac, Internet Explorer, Firefox u Opera, da igual, pues la vulnerabilidad radica en el Flash Player.

También menciona que este ataque, ya estaba siendo ampliamente utilizado en anuncios en Newsweek, Digg y MSNBC, por lo que se recomendaba encarecidamente utilizar la combinación Firefox + Noscript.

La prueba de concepto es por demás sencilla, y supongo que muchos clabbers flasheros, ya sabrán como opera.

Solo basta con tener abierto el swf malicioso, ni si quiera tienes que estar trabajando en el navegador, el script inunda tu portapapeles con una url maliciosa.

Desde luego esto puede generar en ataques más complejos y sofisticados.

Por lo pronto yo tengo muchas preguntas, siendo la primera:
¿Acaso debemos preocuparnos en sobremanera por está situación?

Y tu que opinas?

Fuente original:
http://www.kriptopolis.org/banners-flash-secuestran-portapapeles

Pueba de concepto (Adobe Flash clipboard hijack attack):
http://raffon.net/research/flash/cb/test.html

Otras referencias:
http://www.heise-online.co.uk/security/Flash-banners-manipulate-the-clipboard--/news/111353
http://blogs.zdnet.com/security/?p=1733
http://ubuntu-virginia.ubuntuforums.org/showthread.php?t=886905
http://discussions.apple.com/thread.jspa?messageID=7768848

Por rolv

Claber

2000 de clabLevel

3 tutoriales

 

firefox
Citar            
MensajeEscrito el 19 Ago 2008 09:03 pm
como nunca se me habia ocurrido esto! :shock:

Por master_of_puppetz

Claber

2483 de clabLevel

7 tutoriales
3 articulos

Genero:Masculino   Premio_Secretos

WebDev (Flex + PHP + JS)

safari
Citar            
MensajeEscrito el 19 Ago 2008 09:30 pm
realmente no le veo mucho sentido. claro, a veces traes en tu portapapeles passwords y poco más, pero robarlo es inútil por una sencilla razón: no saben quién eres.
lo de la url maliciosa es muy poco probable, y hasta que no haya algo que realmente demuestre que es peligroso, no me preocuparía mucho. recordemos que esta funcionalidad está desde flash 7... liberado hace 3 años, una eternidad en las interwebs.

además, recordemos que es posible copiar sólo texto.

Por fael

BOFH

2443 de clabLevel

3 tutoriales
2 articulos

 

firefox
Citar            
MensajeEscrito el 19 Ago 2008 11:40 pm
mmm no le veo la gran utilidad a eso. digo. .cualquiera con un simple javascript podría re-direccionar directamente a esa url.. sin que vos la tengas que pegar en algún lado.. lo que se te guarda en el porta papeles es texto plano, no puedes infectarte con eso.. :?

Por phoxer

Claber

827 de clabLevel

4 tutoriales

Genero:Masculino  

Ing en Sistemas

firefox
Citar            
MensajeEscrito el 20 Ago 2008 12:02 am

ramiro_olvera escribió:

Así mismo el artículo menciona que este "Ataque" es independiente de la plataforma que uses, así como del navegador utilizado.

phoxer escribió:

no puedes infectarte con eso.. :?

ataque != virus


no estamos hablando de lo mismo, este no es un virus que pueda infectar, sino una vulnerabilidad obvia a causa de una feautre de flash.

como digo, no hay de qué alarmarse, aunque con vulnerabilidades que no tienen un gran riesgo aparente, se han perdido incluso dominios, pero bueno, un poco de mérito tiene el hacker que generó la estrategia para lograr tal beneficio.

Por fael

BOFH

2443 de clabLevel

3 tutoriales
2 articulos

 

firefox
Citar            
MensajeEscrito el 20 Ago 2008 12:17 am

fael escribió:


no estamos hablando de lo mismo, este no es un virus que pueda infectar, sino una vulnerabilidad obvia a causa de una feautre de flash.

Exacto, no estamos hablando de un virus, estamos hablando de un vector de ataque, que puede facilitar otro tipo de ataques, concidos como Phishing

Por rolv

Claber

2000 de clabLevel

3 tutoriales

 

firefox
Citar            
MensajeEscrito el 20 Ago 2008 12:42 am
Solo aclarar que no es un problema exclusivo de Flash Player, con Javascript también puedes alterar el portapapeles. Ese artículo fue creado(supongo) por un anti Flash. Le falto mencionar que es una vulnerabilidad casi idéntica, tanto del Flash Player como de JS.

Por Dano

BOFH

4273 de clabLevel

14 tutoriales
4 articulos
10 ejemplos

Genero:Masculino   Bastard Operators From Hell Premio_Secretos

Lugar estratégico para vigilarte

firefox

 

Cristalab BabyBlue v4 + V4 © 2011 Cristalab
Powered by ClabEngines v4, HTML5, love and ponies.