Menú principal

Mostrando entradas con la etiqueta Cookies. Mostrar todas las entradas
Mostrando entradas con la etiqueta Cookies. Mostrar todas las entradas

miércoles, 18 de julio de 2018

Apple parchea 76 vulnerabilidades con su última actualización de software

El pasado día 9 de julio Apple lanzó parches para varios de sus servicios, entre los que se encuentran iTunes, Safari e iOS. La mayor parte de las vulnerabilidades corregidas pertenecían al sistema operativo, que acumulaba 22 CVEs pendientes de parchear. Estas vulnerabilidades afectaban a los dispositivos posteriores al iPhone 5S, iPad Air e iPod Touch de sexta generación, dispositivos en los cuales los problemas de corrupción en su memoria podían causar la posibilidad de ejecutar código arbitrario en ellos.

Continuando con las reparaciones, Apple ha arreglado 14 fallos en iTunes 12.8 para Windows. En caso de no haber solucionado estos fallos podría haberse traducido en la ejecución de código arbitrario, denegación del servicio, y varios fallos relacionados con las Cookies en el navegador Safari. En su navegador Apple ha cubierto 16 CVEs, de los cuales 7 permitían la ejecución de código remoto. En iCloud para Windows también se ha realizado el parcheo de 13 vulnerabilidades que también corrompían la memoria de los dispositivos.

Figura 1: CVE de iOS 11.4.1 arreglado en la actualización

En cuanto al sistema operativo de escritorio, macOS High Sierra 10.13.6 acumulaba un total de 11 vulnerabilidades, las cuales podrían permitir varios fallos de corrupción de memoria dando lugar a posibilidad de ejecutar código arbitrario, realizar un ataque de escalada de privilegios e incluso a la obtención de acceso root. De esta actualización de seguridad tampoco se salvan el Apple Watch ni el Apple TV, en el caso de WatchOS 4.3.2 se han cubierto 14 vulnerabilidades relacionadas con la gestión de las cookies, la denegación de servicio y la prohibición de acceso. Para terminar hablamos de tvOS 11.4.1, sistema en el cual se han arreglado ni más ni menos que 18 vulnerabilidades, en este caso era posible la lectura de partes restringidas de la memoria utilizando aplicaciones maliciosas y la ejecución de contenido web malicioso capaz de crashear Safari.

martes, 20 de marzo de 2018

Apple pone a Safari a luchar contra las SuperCookies

Apple se ha movido para bloquear un vector de ataque en el marco del WebKit, el cual se aprovechaba del navegador Safari y permitía abusar de HSTS para que actuase como una SuperCookie con el objetivo de hacer tracking de usuarios. El HSTS permite a un sitio web declarar a los navegadores que solo se puede acceder a un sitio a través de HTTPS. Si un usuario intenta acceder a la versión HTTP del sitio, no se llega a realizar la petición por parte del navegador, directamente se realiza la conexión de HTTPS. El problema viene porque un sitio podía utilizar la información de este proceso como una SuperCookie para el rastreo. 

La RFC 6797 lo describe como se indica a continuación: "Los UA, User-Agent, deben conservar datos persistentes sobre sitios web que indiquen la habilitación estricta de la política de seguridad para períodos de tiempo declarados por los sitios web. Además, los UA deben almacenar en caché la información de la política de seguridad estricta más reciente para permitir que los sitios web actualicen la información". El RFC reconoce el potencial para el seguimiento de HSTS, y las posibilidades de abuso se demostraron ya en el año 2015. 

Figura 1: User Agent en el RFC

El investigador Sam Greenhalgh estableció el concepto de PIN HSTS para cada sitio redireccionado HTTPS, es exclusivo para el usuario y el sitio, y es legible desde la configuración del navegador por cualquier sitio. Esos pines podrían recuperarse en el futuro y el usuario no tiene la oportunidad de borrarlos. Un atacante que busca rastrear los visitantes del sitio puede aprovechar la caché HSTS del usuario para almacenar un bit de información en el dispositivo de ese usuario. Por ejemplo, cargar este dominio con HTTPS, podría representar un 1, mientras que ninguna entrada representaría o sería representado por un 0. Al registrar una gran cantidad de dominios, por ejemplo 32, y forzar la carga de recursos desde un subconjunto controlado de esos dominios, se puede crear un vector de bits lo suficientemente grande como para representar de forma única a cada visitante. 

Apple ha decidido mitigar ambos lados del ataque, al limitar el estado de HSTS y abordar cómo se graba el estado de HSTS. Sin duda, un interesante paso que ha dado Apple hacia una mejora en lo que a privacidad se refiere.

jueves, 22 de junio de 2017

Apple anuncia una nueva característica Anti-Tracking para Safari

Safari es el principal navegador para dispositivos móviles y el cuarto en ordenadores de sobremesa y portátiles. Hoy día, una de las mayores preocupaciones de los usuarios es conocer y controlar todas las huellas que dejamos cuando navegamos por la web. Apple anunció este lunes una nueva tecnología llamada "Intelligent Tracking Prevention" para Safari que precisamente reduce y previene el intercambio de información entre páginas web, reduciendo por lo tanto el seguimiento (tracking) que se puede realizar con los datos generados por el usuario.

Utilizando técnicas de machine learning, esta nueva característica es capaz de prevenir el cross-site tracking y las third-party cookies. Cross-site tracking es la característica que tienen los sitios web intercambiar entre ellos información como por ejemplo, otras páginas web ha visitado anteriormente el usuario (así como otro tipo de información como el tipo de navegador y las acciones que se estuvieron realizando). El medio de compartir esa información es a través de las third-party cookies, las cuales almacenan la información antes mencionada.  

Intelligent Tracking Prevention es el nombre de la nueva técnica implementada de machine learning encargada de clasificar los sitios web que tienen la habilidad de obtener información del usuario utilizando cross-site tracking. El modo de funcionamiento es el siguiente: si el usuario no accede de nuevo en 30 días a la página web, toda la información recopilada y las cookies se eliminan. Pero si el usuario vuelve a acceder a la misma página web en menos de 30 días, quiere decir que el usuario está interesado en seguir visitándola. En este caso, la información generada relativa al usuario puede ser compartida utilizando cross-site tracking pero sólo durante 24 horas. El segundo día de interacción con la misma web, se deshabilitarán las cookies para que no puedan ser utilizadas por otras páginas. Pasados 30 días, toda la información se elimina. En el siguiente gráfico resume dicho comportamiento:

Figura 1. Gestión de las cookies realizada por la nueva tecnología Intelligent Tracking Prevention

Apple
argumenta que el éxito de Internet como plataforma se basa en la confianza de los usuarios en navegadores seguros que se preocupen por la privacidad del usuario. Por otro lado, las compañías dedicadas a ofrecer publicidad, sobre todo en los dispositivos móviles, aún no se han pronunciado abiertamente sobre este cambio, aunque confían que no les afectará. Esta característica estará disponible a finales de este año.

martes, 31 de marzo de 2015

Las cookies secretas de Google le pueden salir caras en Reino Unido gracias a los Usuarios de Safari

Google será juzgado por
espiar a usuarios de Safari
Esto es un caso histórico en el que se podría dictaminar que Google puede es el responsable en el Reino Unido de haber realizado una acción en contra de la privacidad de los usuarios del navegador Safari de Apple. Los jueces han determinado que los daños contra los usuarios son claros ya que se hace un mal uso de la información privada por parte de Google. Un grupo conocido como los "Usuarios de Safari en lucha contra el seguimiento secreto de Google" quiere emprender acciones legales en los tribunales británicos, acusando a la compañía de Mountain View de eludir la configuración de privacidad del navegador para rastrear o trackear a los usuarios en línea y enviar anuncios de forma dirigida a los usuarios. 

En el pasado, Google ya fue multada con 22,5 millones de dólares por esta práctica tan impopular entre los usuarios después de que el Wall Street Journal destapara el escándalo de espionaje de Google a los usuarios de Apple Safari. Esta iniciativa en el Reino Unido es la primera a la que se enfrenta en este territorio. Lo curioso es que no ha sido una iniciativa por parte de ningún órgano gubernamental, por lo que llama aún más la atención. Un grupo de usuarios descontentos y que utilizan el dispositivo iOS, se han unido para luchar contra Google y llevarles ante los tribunales del país.

Figura 1: Privacidad en Apple Safari

Estas personas están animando a todo usuario de iOS y OS X ha unirse en la causa, ya que si utilizaron estos sistemas entre el verano de 2011 y la primavera de 2012 pueden denunciar a Google y hacer valer sus derechos en el Reino Unido. ¿Cuál ha sido la respuesta de Google? La respuesta ha sido intentar evitar en todo momento el juicio, asegurando que el caso no existe, ya que no se ha podido demostrar que ningún usuario hubiera sufrido perjuicio económico. El Tribunal de Apelación Británico no lo ha considerado así, por lo que la demanda irá hacia delante y Google tendrá que defenderse en un juicio en el Reino Unido. Estaremos atentos a este curioso caso, que podría convertirse en histórico en el Reino Unido.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares