Menú principal

Mostrando entradas con la etiqueta Mozilla Firefox. Mostrar todas las entradas
Mostrando entradas con la etiqueta Mozilla Firefox. Mostrar todas las entradas

lunes, 24 de junio de 2019

Un 0-day en Firefox ha revelado un backdoor en macOS

Hace unos días un usuario alertó a los investigadores de que a través de un 0-day ya conocido en Firefox habían logrado ejecutar código en su Mac (corriendo macOS 10.14.5). Cuando la víctima contactó con los investigadores no les proporcionó mucha más información acerca del 0Day de Firefox utilizado en el ataque, por suerte ya se conocen más detalles acerca del incidente. Cuando un atacante dispone de un 0day de navegador, necesita también una forma de “entregárselo" al objetivo. Cuando la victima escogida es una persona concreta en lugar de una empresa u organización es habitual el uso de e-mails como gancho para llevar a la víctima a una página maliciosa en la que se pueda lanzar el exploit.

La supuesta víctima aseguraba que el exploit había logrado instalar en su equipo un malware llamado Finder.app. Curiosamente apenas unos días después de la notificación de este malware el investigador de Coinbase, Philip Martin alertó en Twitter que la empresa había sido atacada utilizando un 0-day de Firefox que tenía como objetivo los empleados de la empresa. Philip también advirtió que otras compañías relacionadas con la criptografía habían sido atacadas pero que desconocía el impacto que podía haber tenido este ataque. Tras hacerse pública esta información, la victima aclaró que hacia un tiempo había estado involucrado en operaciones relacionadas con el cambio de criptodivisas, algo que hace muy razonable el hecho de que el 0-day mencionado anteriormente sea el mismo que el detectado por Coinbase. Esta vulnerabilidad de Firefox ya ha sido solucionada y ha recibido el código CVE-2019-11707.

Figura 1: Aplicación maliciosa Finder.app

Al echar un vistazo a Finder.app (la aplicación maliciosa instalada por el exploit) se puede comprobar que contiene uno de los hash que Philip Martin compartió en sus tweets alertando del 0-day. Tras analizar un poco más la herramienta (a través de virustotal), se descubrió que esta guardaba relación con Wirenet, el primer troyano capaz de robar contraseñas de Linux y mac OS X conocido. De hecho es muy posible que esta variación del malware haya sido obra del mismo ciberdelincuente o equipo que lanzó Wirenet en 2012. En su correo la victima aseguraba que la aplicación instalada había logrado bypasear el Gatekeeper, algo que resulta normal si tenemos en cuenta que el malware fue entregado a través de un 0-day de navegador. Gatekeeper solo analiza las herramientas o aplicaciones cuando las descargamos de una forma “normal”, aquellos archivos o apps descargados a través de un payload no utilizan el atributo de cuarentena o lo eliminan directamente para no alertar al Gatekeeper. Estaremos al tanto de más noticias acerca de este tema.

lunes, 1 de febrero de 2016

Apple Safari es el único que tiene Do Not Track en iOS

Debido a las limitaciones de Apple, los navegadores de terceros en iOS, como son Chrome o Firefox no ofrecen Do Not Track en plataformas móviles. Solamente Safari ofrece la opción de privacidad Do Not Track, el cual frena a los anunciantes. A principios de esta semana, Google lanzó una actualización de Chrome en iOS que deshabilita varias características del navegador, incluyendo DNT o Do Not Track. Mozilla Firefox para iOS tampoco ofrece la funcionalidad.

El usuario no puede ver el cambio de inmediato, ya que la actualización se está lanzando gradualmente. Además de deshabilitar el DNT, la nueva versión de Chrome desactiva el ahorra de datos en el navegador y la detección automática de codificación, entre otras cosas. ¿A qué se debe este cambio? La razón del cambio es que Chrome cambió recientemente a API WKWebView de Apple, que sólo se encuentra disponible en iOS 8 y superiores. Google decidió utilizar la API, la cual se introdujo en el año 2014, para situarse a la par de los navegadores de terceros. Anteriormente, los navegadores de terceros utilizaban un motor más viejo y que proporcionaba un rendering más lento. Apple no permite a los navegadores de terceros ejecutar sus propios motores de renderizado en iOS.

Figura 1: Activación Do Not Track en Safari

Hay rumores que indican que Google ha decidido sacrificar la privacidad por la velocidad y estabilidad. Quizá esta sea la razón, pero hay voces que indican que DNT fue mal implementado desde el principio y había pocas razones para seguir apostando por ello. DNT es esencialmente un mensaje que el navegador envía a los anunciantes indicando "por favor, no registre este navegador". Al final, los anunciantes tienen la libertad de no tener en cuenta dicho mensaje, es más muchos lo hacen. Safari se ha quedado solo en esto del DNT. Apple tiene ventajas en la plataforma, cómo es lógico y a diferencia de Chrome y Firefox es capaz de realizar cambios en la solicitud de cabecera ennviados. Esto es esencial cuando se envía una solicitud DNT. Sin la capacidad de modificar la cabecera, una solicitud DNT no puede suceder.

miércoles, 3 de junio de 2015

Autenticación en sistemas OS X a través de Apple Watch

El reloj de Apple podría convertirse en una pieza fundamental para verificar la identidad de los usuarios en los sistemas. Algunas aplicaciones han migrado al nuevo dispositivo y podemos autenticarnos en nuestro OS X a través del reloj. En el artículo de hoy nos centramos en diversas aplicaciones ya disponible en la App Store de Apple Watch con el fin de ayudar a facilitar la autenticación a través de nuestro muñeca. Nos centramos en tres aplicaciones que permiten autenticarse a golpe de reloj, es decir, simplemente con estar cerca del dispositivo y golpear el reloj podremos desbloquear nuestro OSX.

Ya hemos visto en Seguridad Apple algunas soluciones que bloquean o desbloquean tu equipo cuando te alejas o te acercas, soluciones como Sesame o Tether. Incluso hicimos una pequeña prueba con la integración de Tether y Latch. Como nota hay que aclarar que el iPhone debe estar siempre con el propietario del reloj, ya que el reloj encadena la seguridad con la del terminal.

Knock

Esta aplicación permite que cuando aparezca la pantalla de inicio de sesión aparezca una notificación en su reloj, así como en iOS. Con un simple toque sobre el botón "Desbloquear" en el reloj y el Mac estará disponible. En la siguiente imagen se puede ver un pequeño esquema del funcionamiento sencillo de la aplicación.

Figura 1: Desbloquear Mac con Knock para Apple Watch

One ID

Esta app es totalmente gratuita y es similar a otras conocidas como LastPass o 1Password. Al igual que la anterior cuando se inicie sesión nos aparece la posibilidad de autenticarnos, simplemente, tocando la pantalla del reloj. Es altamente configurable, ya que las notificaciones de petición de acceso pueden configurarse para cuando se acceda a un determinado sitio web en Google Chrome o en Mozilla Firefox, aún no disponible esta característica para Apple Safari.

Duo Security

Esta solución está orientada para la empresa y presenta un esquema de llaves cruzadas. Como puede verse en la imagen, la solicitud se realiza desde el usuario A, que es quién quiere iniciar, por ejemplo, sesión en una máquina. El usuario B puede aprobar o denegar el acceso a dicho entorno desde su reloj.

Figura 2: Duo Security con esquema cruzado de autenticación

Como podemos ver la aparición del Apple Watch en escena nos trae un mundo lleno de posibilidades y más en el mundo de la seguridad. Cada día más fabricantes optan por disponer de su aplicación en la App Store del reloj más flexible del mundo.

lunes, 30 de marzo de 2015

Google Chrome es navegador que tuvo más bugs en 2014

La empresa Secunia ha publicado su informe anual de analisis vulnerabilidades con resultados relativos al año anterior realmente sorprendentes. Hace poco vimos que, de forma inesperada para muchos, el sistema operativo menos vulnerado del año pasado fue Microsoft Windows, y hoy vemos que uno de los navegadores con mayor popularidad es, además, uno de los más vulnerables. Secunia se ha basado en un KPI interesante y es el número de 0days encontrados en 2014 para este navegador.  Este informe se basa en todos los datos recogidos por la herramienta PSI de la compañía que reside en millones de equipos de clientes y la base de datos de bugs que atesora.

El primer puesto en vulnerabilidades fue para Google Chrome, mientras que Oracle Solaris, Gentoo Linux y Microsoft Internet Explorer copaban el resto de puestos. Estos datos tienen dos lecturas importantes, desde el punto de vista de Secunia la empresa informa del número de bugs anuales, pero los ingenieros de Google indican que muchas de ellas son vulnerabilidades parcheadas, por lo que no eran explotables. Por este hecho, también se ha comentado que un factor importante era la cuenta de 0days en los productos, ya que esto sí es un indicador válido. 

Google Chrome encabeza la lista de navegadores con 504 vulnerabilidades reportadas seguido por Internet Explorer con 289, mientras que Firefox tiene 171. Entre todos los navegadores se registraron 1035 vulnerabilidades, mientras que en el año de 2013 se registraron 728. Esto quiere decir que algo está cambiando, quizá los navegadores se encuentran cada vez más en el foco de los investigadores. Además, en el informe se refleja que ha existido un aumento de 14 a 25 en lo que a 0days se refiere.

Figura 1: Listado de productos y sus vulnerabilidades
En el informe, un dato muy interesante es la revelación de que Mozilla registró el mayor número de usuarios con el navegador no parcheado, seguido por Chrome e Internet Explorer. Este hecho podría deberse a que Mozilla es utilizado en muchas ocasiones como navegador secundario, y a menudo no se actualiza con la misma frecuencia.

En líneas generales, el informe indica que se registraron 15435 vulnerabilidades totales en relación con 3870 aplicaciones de 500 vendors. Eso es un aumento del 18 % de un año a otro, mientras que es un 55 % más desde el año 2009. De todas estas vulnerabilidades, 1698, es decir un 11% se consideran altamente críticas, y un 43, un 0,3%, son extremadamente críticas. El 83% de los vendors parchearon su producto antes de que las vulnerabilidades se dieran a conocer públicamente, mientras que en 2009 solo la mitad lo hicieron. Por último, y según indica el informe, los ataques remotos son más comunes, un 60%, que los vectores locales, un 33,4%.

Figura 2: Gráfica de vulnerabilidades anuales

Este tipo de informes hacen ver qué hay diferentes formas de evaluar el impacto de las vulnerabilidades, y aunque un software tenga más vulnerabilidades que otros, el impacto dependerá de la criticidad de la vulnerabilidad, y su ámbito de descubrimiento, es decir si fueron parcheadas antes de ser conocidas públicamente. Otro factor interesante es conocer el ciclo de vida de la vulnerabilidad, es decir, el tiempo entre que se publica el parche y la vulnerabilidad desaparece de los sistemas de los usuarios y, como no, la calidad de los parches. De nada vale parchear rápido si se introducen nuevos bugs de funcionalidad y/o seguridad.

jueves, 26 de marzo de 2015

[PoC] Proxy Prototype Privileged Javascript Injection con Metasploit: Ownear un OS X explotando un bug de Firefox

Hace unos días los investigadores de seguridad de Rapid 7 anunciaron un nuevo módulo que permite aprovecharse de una vulnerabilidad, catalogada con el código CVE-2014-8636, que afecta desde la versión 31 a la version 34 del popular navegador de Internet Mozilla Firefox. Esta vulnerabilidad es independiente de la plataforma, por lo que puede ser explotada en OS X. Visto esto, es más que recomendable consultar en la ayuda de Mozilla Firefox la versión que tienes instalada. 

Desde Exploit-DB se puede descargar el módulo de Metasploit que aprovecha esta vulnerabilidad. Al final la inserción del módulo al framework no es más que un copy and paste dentro de una carpeta, en este caso exploit/multi/browser. La vulnerabilidad se encuentra en una implementación de XrayWrapper la cual no interactúa correctamente con el objeto DOM, pudiendo permitir a un usuario ejecutar código Javascript arbitrario.

Figura 1: Cabecera del módulo Proxy Prototype Privileged JS Injection para Firefox

El ataque es de tipo Client-Side, por lo que cualquier usuario que utilice una versión de Mozilla Firefox vulnerable corre el riesgo de acceder a un sitio web malicioso que se encuentra preparado para lanzar el exploit. La configuración del módulo en Metasploit es sencilla, simplemente debemos indicar el valor del atributo URIPATH y configurar el payload. Una vez configurado esto con ejecutar el comando exploit estaríamos creando un sitio web malicioso con el que al recibir una petición enviaremos el exploit.

Figura 2: Acceso al sitio web malicioso con Firefox

Algo a tener en cuenta es que por defecto el módulo trae configurado un target cuyo payload será una shell, pero si ejecutamos la instrucción show targets podemos ver que se podrán ejecutar otro tipo de payloads nativos, es decir, en función del sistema operativo. Aquí es dónde podremos configurar un payload para OS X, por ejemplo osx/x86/isight/reverse_tcp, y poder espiar al usuario. Recuerda ponerte sexy ante iSight.

Figura 3: Targets en Metasploit

Como se comentó anteriormente, es altamente recomendable actualizar el navegador, ya que podemos ser víctimas de diferentes tipos de ataques a través de este tipo de vulnerabilidades. Si quieres aprender más sobre el framework de Metasploit puedes consultar el libro de nuestro compañero Pablo González.

martes, 17 de febrero de 2015

Opinion Spy: Otra vez camina por los sistemas OS X

Casi 5 años después de que apareciera por primera vez este software espía, OpinionSpy vuelve a infectar ordenadores Mac. La gente de Intego lo ha anunciado la semana pasada. La vía de infección suele ser la instalación de aplicaciones y protectores de pantalla de aspecto inocente, descargados por ejemplo de sitios como MacUpdate o VersionTracker. Una vez comprometido el equipo, se podrían producir pérdidas de datos y abrir una backdoor para un nuevo abuso sobre el sistema. La nueva variante de OpinionSpy fue descubierta en un instalador de una aplicación que provenía desde el sitio Download.com de CNET.

Los investigadores de Intego han confirmado que los usuarios de Mac pueden ser infectados a través de una aplicación denominada Free Video Cutter Joiner, con la que podrían estar recibiendo más de lo que se esperan.  Mirando un poco más en profundidad, los expertos de Intego descubrieron que todas las descargas desde la propia web del desarrollador, el cual tiene dos enlaces oficiales de descarga. El código de OpinionSpy está siendo insertado, lo más probable, en el instalador. Durante la instalación el usuario necesitará instalar una aplicación llamada PremierOpinion, la cual se detectará como OS X / OpinionSpy por antivirus como el de Intego.

Figura 1: Instalación de aplicación con OpinionSpy

A diferencia de versiones anteriores de OpinionSpy, esta encarnación pide explícitamente a los usuarios el consentimiento para la instalación del código, aunque por supuesto el riesgo de que un usuario acepte y de consentimiento existe, lo cual acabaría en infección. OpinionSpy permite recopilar datos de mercado, monitorizar comportamiento de compras de los usuarios, etcétera. En líneas generales recopilar hábitos de navegación y poder ser explotados en un ámbito comercial.

Tras la instalación de OpinionSpy, la aplicación se ha instalado en /Aplicaciones/PremierOpinion y el usuario dispondrá de nuevas extensiones en Google Chrome y Mozilla Firefox. A partir de este momento, el equipo estará en constante contacto con los servidores de PremierOpinion, usando el mismo dominio que las variantes anteriores de OpinionSpy securestudies.com.

Figura 2: Premier Opinion
L
a detección de OpinionSpy no es difícil, por lo que podríamos rápidamente detectarlo y eliminarlo. La existencia del icono de PremierOpinion en la barra de herramientas debería hacernos sospechar, y casi es una evidencia de infección.

jueves, 4 de diciembre de 2014

Apple libera Safari 8.0.1 [retirado actualmente], 7.1.1 & 6.2.1

Apple ha liberado un lote de cambios para su navegador Safari con diversos parches de seguridad, correcciones para problemas con la plataforma iCloud y mejoras como la posibilidad de importar datos desde el navegador Mozilla Firefox - este último también se ha actualizado con bugs de seguridad a su versión 34 -.  Entre las correcciones de errores en Apple Safari se encuentra la resolución de problemas relacionados con la sincronización de Apple iCloud, la primera siendo un problema que impedía que el historial de navegación fuera sincronizado, y un segundo problema que afectaba a las contraseñas guardadas en el llave de Apple iCloud.

En esta actualización se han solventado 3 vulnerabilidades en el WebKit, las cuales pueden afectar a los usuarios de la siguiente manera:
  • CVE-2014-4465. Un SVG cargado a través de una etiqueta IMG podría cargar un fichero CSS desembocando en cross-origin.
  • CVE-2014-1748. UI Spoofing puede existir en el manejo del scrollbar. 
  • CVE-2014-4452. Visitando un sitio web malicioso la aplicación puede finalizar de manera inesperada (crash) o provocar la ejecución de código remoto. 
Estas tres vulnerabilidades afectan a Apple Safari en las versiones OS X Mountain Lion 10.8.5, OS X Mavericks 10.9.5 y OS X Yosemite 10.10.1. Para aplicar las actualizaciones se puede utilizar el mecanismo de actualización de Software Updates de Apple o utilizar la Mac App Store.

martes, 29 de abril de 2014

Adobe actualiza Flash Player para acabar con exploit Sirio

En febrero se descubrió una gravísima vulnerabilidad de Adobe Flash que permitía que un atacante tomase el control de nuestro equipo de forma remota. Afortunadamente el equipo de Adobe publicó a los pocos días una actualización que arreglaba el problema.

Por desgracia ahora una nueva vulnerabilidad de Adobe Flash Player que permite obtener acceso a información confidencial de los usuarios mediante la ejecución de exploits, ha sido descubierta este mismo mes y ayer se publicó el ABSB14-13 para solucionar el CVE-2014-0515.

Investigadores de la firma de seguridad Kaspersky Lab descubrieron el problema cuando detectaron varios ataques procedentes de una web perteneciente al Ministerio de Justicia de Siria. Aunque no se sabe quien está detrás de los ataques, todos los servidores afectados están en Siria, así que se cree que puede tener como objetivo a los grupos disidentes del gobierno.

Figura 1: Adobe Flash Player Installer para OS X

Esta semana Adobe ha lanzado una nueva versión, la 13.0.0.206 para Windows y OS X y la 11.2.202.356 para Linux, que elimina la vulnerabilidad. Aquí podéis consultar una lista completa de todos los cambios que incluye. Una vez más, aquí tenemos un ejemplo de por qué es de vital importancia mantener nuestro software actualizado. Si tienes Mac OS X conéctate a esta URL y descarga el actualizador de Adobe Flash Player.

sábado, 15 de marzo de 2014

Apple Safari también cayó en el Pwn2Own de ayer

Está teniendo lugar el famoso concurso Pwn2Own donde los exploiters compiten por encontrar 0days en los productos que se les presentan en competición obteniendo premios económicos que ya superan el 1.000.000 de dólares. En el primer día de la competición cayeron muchos de los productos y a las 10 de la mañana del segundo día, tal y como cuentan en Naked Security, Apple Safari fue el siguiente en caer en la competición oficial.

Esperemos que en la nueva release de OSX 10.9.3 que convenientemente Apple no ha sacado antes del Pwn2Own para poder cerrar eventualmente nuevos bugs, corrija este fallo descubierto en sus sistemas y cualquiera que afecte a Oracle Java 6, que no olvidemos que aún distribuye Apple ese software para equipos con versiones OS X anteriores.

Figura 1: Resultados del día 2 en la competición oficial

La nota curiosa la pusieron los equipos de HP y Google que compitieron fuera de concurso contar Apple Safari e Internet Explorer, encontrando ambos la forma de lanzar la calculadora del sistema con un 0day. Lo curioso es que el equipo de Google, que atacaba a Apple Safari, la sacó en modo científico para demostrar que ellos eran los ganadores consiguiendo no solo ejecución remota sino elevación de privilegios.

Figura 2: La calculadora científica en el exploit de Apple Safari

Aunque muchos dijeron que el exploit 0day que encontraron para Apple Safari en las versiones de OS X no funcionaría porque se requeriría interacción con el usuario e introducción de contraseña para conseguir la elevación de privilegios, el equipo de Google demostró que no y dejó claro que su exploit también conseguía ejecución de código y elevación de privilegios en Apple Safari sobre OS X sin interacción con el usuario.

Figura 3: Resultados por tecnología y premios pagados a los exploits

Al final el que más veces acabó tumbado con 0days fue Mozilla Firefox que sufrió 4 pwned! pero todos se llevaron lo suyo, por lo que se esperan actualizaciones pronto de Oracle Java, Mozilla Firefox, Google Chrome, Apple Safari, Adobe Flash Acrobat Reader, ya que de todos se ha conseguido encontrar exploits de ejecución remota de código.

sábado, 24 de agosto de 2013

AdWare multiplataforma infecta Safari, Firefox y Chrome

La noticia esta semana pasada en el mundo del malware ha sido el despliegue de un adware a través de sitios web que pretendía ser un actualizador de Adobe Flash Player 11 tal y como ha recogido MalwareBytes. Este plugin se distribuye - porque aún está activo - para plataformas Microsoft Windows y sistemas Mac OS X.

Figura 1: El adware para Mac OS X

Para conseguir no generar ninguna sospecha en Mac OS X, este adware viene firmado digitalmente por un Apple Developer ID, aunque como se puede ver en el correo electrónico utilizado, está asociado a una cuenta de correo electrónico temporal de Mailinator.

Figura 2: El certificado usado para firmar con un Apple Developer ID el adware

Una vez se instala en el sistema, se configura como un plugin de los navegadores Apple Safari, Google Chrome y Mozilla Firefox, para poder interceptar y manipular el contenido de todas las páginas que está visitando el usuario.

Figura 3: Adware instalado en Apple Safari para Mac OS X

El plugin inyecta un código JavaScript que podéis ver aquí y que se dedica a la inyección de anuncios publicitarios - muchos de ellos de sitios de contenido adulto - en las páginas web visitadas por las víctimas infectadas.

Figura 4: El código JavaScript inyectado por el adware

El objetivo no es otro más que ganar dinero con la publicidad en Internet de forma ilícita, y los navegadores de Internet ya están comenzado a bloquearlos, además de que las compañías antimalware ya lo han firmado digitalmente. Si se intenta instalar a día de hoy en Apple Safari, se obtiene este mensaje de error.

Figura 5: Apple Safari elimina la extension

Desde Seguridad Apple os recomendamos que no instaléis nunca un plugin de Adobe si no es descargándolo del sitio oficial o utilizando el actualizador automático que ofrece la compañía. Además, tener instalado un antimalware en tu Mac OS X siempre ayuda a estar protegido contra este tipo de amenazas.

viernes, 16 de agosto de 2013

Actualiza Tor Browser para ser anónimo en la Deep Web

Hace ya un tiempo os escribimos por aquí un pequeño tutorial para poder navegar usando Mac OS X por la Deep Web, en concreto por la red TOR haciendo uso de la popular herramienta Tor Browser. Esta utilidad no es más que un bundle que paquetiza en un solo producto tanto el cliente necesario de la red TOR como el navegador Mozilla Firefox configurado ya para hacer uso de la red out-of-the-box, lo que hace que sea muy sencillo para cualquier persona conectar con la red TOR y disfrutar de las ventajas que supuestamente ofrece The Onion Routing, tales como son el anonimato y la privacidad de las conexiones.

Sin embargo, la controversia surgió cuando se descubrió que en la red TOR se estaba utilizando un exploit para Mozilla Firefox, el navegador utilizado en Tor Browser, que permitía ejecutar código arbitrario y descubrir cuál es la auténtica dirección IP de la conexión. El bug utilizado por el exploit (CVE-2013-1690) era conocido desde hace tiempo y había sido actualizado en la versión de Mozilla Firefox 17.0.7 y superiores, pero si se cuenta con una versión del paquete Tor Browser sin actualizar, cualquiera podría conocer la dirección IP original de la conexión.

Figura 1: Firefox ESR 17.0.7 en Tor Browser

La controversia aún fue mayor cuando se especuló con la posibilidad de que el exploit estuviera enviando los datos a servidores de la NSA, ya que inicialmente así lo decían los investigadores. No obstante, como ha publicado Ars Technica, parece que ya no está tan claro si la dirección IP que estaba recogiendo los datos de las víctimas de este exploit pertenece o no a la NSA. Por si acaso, comprueba la versión de TOR Browser y ten en cuenta que si quieres privacidad en la red TOR lo mejor es tener siempre el navegador actualizado y sin el uso de ningún plug-in habilitado. Y a ser posible sin JavaScript.

sábado, 20 de julio de 2013

Vulnerabilidad en Cryptocat deja descifrar conversaciones

Crytocat logo
Hace relativamente poco se ha encontrado una vulnerabilidad en el programa Cryptocat, una aplicación web de código abierto destinada a permitir chatear en línea de forma cifrada y segura. Cryptocat cifra las conversaciones (chats) en el lado del cliente, confiando sólo en el servidor para enviar los datos ya cifrados.  Cryptocat se ofrece como una aplicación para Mac OS X y como una extensión de explorador para Google Chrome, Mozilla Firefox y Apple Safari

Este tipo de herramientas que proporcionan más privacidad en la red, se ha puesto aún más de moda por escándalos como el por ejemplo a programas como el reciente PRISM).

Pero, ¿realmente nos proporciona esa privacidad? Recientemente se ha encontrado un grave fallo en la seguridad de Criptocat, que ha ocasionado que se planteen serias dudas en cuanto a lo que promete esta herramienta. La vulnerabilidad fue encontrada por Steve Thomas quien señalo un fallo en la forma en la que se generaban los pares de contraseñas para el grupo de chats. Este bug afectaba a las versiones comprendidas entre la 2.0 y la 2.0.42 (esta última no incluida), lo que hacia que el sistema fuera más fácil de romper mediante fuerza bruta.

Figura 1: Anuncio de la vulnerabilidad crítica de Cryptocat

Algo que hay que mencionar fue la rápida actuación por parte de los creadores de Crypotcat para arreglar este fallo seguridad, que se encontraba en las librerías de cifrado. Debido al nuevo parche introducido en esta nueva versión, los usuarios no podrán hablar con los usuarios de versiones anteriores (debido a cambios en la contraseña genera) por lo que todos deberán actualizar a la nueva versión lo antes posible, por seguridad y por funcionalidad.

Si solo lo usas para chatear con una persona que tiene la misma versión vulnerable que tú, debes ponerte en contacto con ella para actualizar ambos la herramienta.

Finalmente recordar que aunque hay muchos servicios que no proporcionan sistemas para navegar de forma segura y con mucha más privacidad, no quiere decir que estemos totalmente a salvo para siempre y por tanto hay que tomar más medidas para mantener la seguridad global del sistema. Actualizar es una de ellas. Si quieres saber más sobre el cifrado aplicado, te recomendamos la lectura del libro de Jorge Ramió y Alfonso Muñoz "Criptografía: de la cifra clásica a RSA".

viernes, 12 de julio de 2013

Prueba Firefox OS en tu Mac OS X con Firefox

Ya se han lanzado los primeros terminales oficiales con Firefox OS, y la fundación Mozilla quiere que pruebes este nuevo sistema operativo para terminales móviles en cualquier sistema operativo. Para ello han lanzado una versión alpha del simulador que puedes probar en tu navegador Firefox de OS X.

Figura 1: Plug-in de Firefox con el simulador de Firefox OS

Basta con que vayas a la siguiente URL e instales el add-on del simulador. Así podrás probar la forma en que se gestiona el interfaz de usuario, la configuración de opciones y la instalación de aplicaciones. 

Figura 2: Simulador de Firefox OS corriendo en Mozilla Firefox sobre OS X

En el blog Think Big tienes un buen resumen de las cosas que puedes probar, que merece la pena que tengas conocimiento de qué es lo que acaban de lanzar los chicos de Mozilla para intentar meter un nuevo jugador en el mundo de los sistemas operativos móviles.

miércoles, 29 de mayo de 2013

CVE 2012: Windows, OSX, SmartPhones y Navegadores

En el blog de Alma Oscura han hecho una curiosa comparativa con los CVE descubiertos durante el año 2012, es decir, los CVE-2012-XXXX en los sistemas operativos OS X 10.7 Lion y 10.8 Mountain Lion, Windows 7 y Windows 8, Android, iOS, Windows Phone y los distintos navegadores de internet más utilizados. Como siempre, estos datos no se pueden tomar como una medida absoluta de seguridad, pero sí que refleja eso, quién ha tenido más CVE que quién. Las tablas de la comparativa son:

Figura 1: Comparativa de CVE-2012-XXX entre Windows7/8 y OSX Lion/Moutain Lion

Figura 2: Comparativa de CVE-2012-XXX entre navegadores

Figura 3: Comparativa de CVE-2012-XXX entre sistemas operativos de smartphones

Según el autor de la comparativa, todas las cuentas se han hecho tomando las bases de datos de Secunia y el NIST, y no reflejan otros factores como la criticidad de las vulnerabilidades, el tiempo de exposición, o la facilidad de la solución, pero valen como una media de más para conocer más sobre la seguridad de las plataformas.

miércoles, 15 de mayo de 2013

Mozilla Firefox 21 corrige 681 bugs. 8 son de seguridad

La fundación Mozilla ha puesto su popular navegador Firefox 21 ya a disposición pública, así que si eres usuario de esta herramienta en tu Mac OS X te recomendamos que vayas al menú de About para comprobar si está ya disponible e instales esta solución. Tal y como se puede ver en la imagen, el tamaño de la descarga para sistemas Mac OS X es de aproximadamente 16.8 MB.

Figura 1: Mozilla Firefox 21 disponible para Mac OS X

En esta versión se han corregido, según el informe en Bugzilla, un total de 681 fallos dentro de ella, de los que no todos son de seguridad, por supuesto. Según el expediente de seguridad hay 8 CVEs con grados de severidad que llegan a nivel crítico.

Figura 2: CVEs resueltos en Mozilla Firefox 21

Visto esto, si tienes Mozilla Firefox en tu equipo no dudes un segundo e instala la nueva versión ahora mismo.

martes, 16 de abril de 2013

Sólo Safari en OS X avisa del envío de passwords HTTP

El otro día se publicaba en Un informático en el lado del mal que Apple Safari e Internet Explorer eran los únicos que mostraban un aviso cuando se pretendía enviar en un iframe una contraseña HTTP, que podría ser utilizada en un esquema de clickjacking que enviara las contraseñas en la URL. En ese artículo, tanto Google Chrome como Mozilla Firefox no mostraban ninguna alerta de seguridad, mientas que Apple Safari sí que lo hacía.

Figura 1: Alerta de Apple Safari en URLs con passwords HTTP

Queríamos probar el último de los navegadores de Internet más populares en plataformas Mac OS X, por lo que hemos hecho la misma prueba en un Opera Web Browser 12.15 sobre OS X Mountain Lion 10.8.3. Para ello hemos creado el siguiente archivo HTML, en el que se envía por HTTP una contraseña al servidor web de Seguridad Apple.

Figura 2: iframe con URL usando password en HTTP

Tras abrir el navegador con el iframe, se puede ver que el sitio se carga perfectamente, y la credencial ha sido enviada por la URL, quedando el usuario y la contraseña expuesta sin conocimiento del usuario.

Figura 3: Opera Web Browser para OS X no alerta de nada

Por supuesto es solo una protección más que podría defender al usuario de ataques Client-Side, pero el único que la tiene en sistemas OS X es Apple Safari. Curioso.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares