Menú principal

Mostrando entradas con la etiqueta html injection. Mostrar todas las entradas
Mostrando entradas con la etiqueta html injection. Mostrar todas las entradas

jueves, 11 de junio de 2015

Descubierto un Bug de HTML Injection en Mail en iOS 8.3

Este bug es bastante crítico y es que tener la posibilidad de inyectar código funcional utilizando HTML puede hacer que caigamos en un ataque de phishing. El investigador que descubrió este bug se llama jansoucek y ha preparado una prueba de concepto en la que explica el fallo y el cómo explotarlo. Además, en su cuenta de github ha publicado el código necesario para llevar a cabo la prueba de concepto.  El fallo radica en que las etiquetas meta http-equiv = refresh no son ignoradas por el cliente de correo electrónico. Este error permite que el contenido HTML remoto pueda ser cargado, reemplazando el contenido del mensaje del correo electrónico original.

Es cierto que Javascript está desactivado en esta UIWebView, pero se puede construir un mensaje que pida la contraseña, por ejemplo de iCloud como sale en el video, a través de HTML y CSS.

Figura 1: Prueba de Concepto de HTML Injection en Mail para iOS 8.3.

El funcionamiento es bastante sencillo, y como puede verse en la cuenta de github de jansoucek:
  1. Editar la dirección de correo electrónico que se quiere utilizar para recolectar la contraseña en el archivo framework.php.
  2. Subir los ficheros index.php, framework.php y mydata.txt a un servidor.
  3. Enviar un email que contenga el código HTML que se encuentra en email.html a la víctima.
  4. Cambiar el valor del parámetro que se envía por GET de la dirección de correo electrónico del destinatario.
Desde putsmail se pueden hacer pruebas para comprobar esta vulnerabilidad importante. Estaremos atentos desde Seguridad Apple para ver cual es el movimiento de Apple respecto al parche de esta vulnerabilidad.

viernes, 7 de junio de 2013

HTML Injection en la web de soporte de Apple

La web de soporte de Apple tiene un HTML Injection el cual ha dado la vuelta al mundo de la seguridad en Internet. Un HTML Injection permite inyectar código HTML gracias a un parámetro mal filtrado, el cual permite representar dicho contenido en el sitio web. Este tipo de vulnerabilidades permiten que un atacante pueda reproducir contenido HTML en el navegador del cliente, pudiendo provocar el engaño en la información presentada a dicho cliente. En la siguiente imagen podemos visualizar que el HTML Injection existe, y así es como se ha ido distribuyendo en Internet.

Figura 1: HTML Injection en la web de soporte de Apple

El sitio web vulnerable se encuentra en la siguiente URL. Siendo el parámetro q el vulnerable a HTML Injection. En la imagen se puede visualizar la consulta realizada para obtener la imagen anterior, aquí el límite del atacante está en la creatividad que disponga a la hora del ataque.

Figura 2: Inyección HTML

Google ha aumentado el pago a los hackers que encuentren vulnerabilidades en sus aplicaciones o su navegador, ¿deberá Apple hacer lo mismo? Las empresas utilizan este medio para motivar a los investigadores de seguridad y atajar las vulnerabilidades lo antes posible, con el fin de evitar posibles pérdidas, o que la vulnerabilidad afecte a la privacidad/confidencialidad de los usuarios.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares