Mas opiniones sobre la falta de parches...

14/01/2004 - 17:28 por Ille Corvus | Informe spam
http://www.enciclopediavirus.com/no...a.php?id71

Los últimos parches de Microsoft no solucionan los fallos más graves

La última serie de parches lanzados por Microsoft este martes, no
solucionan fallos tan graves como el que permite engañar a los
usuarios mostrando un dominio falso en el Internet Explorer.

Este fallo, ha desatado una andanada de timos "on-line", sobre todo a
los clientes de instituciones bancarias y empresas financieras, como
los recientemente anunciados al Grupo Banco Popular de España, o al
CitiBank, entre otros.

Muchos expertos aguardaban la solución en los parches de enero, según
la nueva política de actualizaciones mensuales de Microsoft; con más
razón al no haberse publicado ninguno en diciembre. Sin embargo, para
su sorpresa, ninguno de los tres boletines publicados soluciona dicho
problema, y lo que es peor, tampoco ninguna de las demás
vulnerabilidades en el Internet Explorer reportadas en los últimos
meses.

La respuesta oficial de voceros de la compañía, es que "se está
pensando aún una solución". Sin embargo, las versiones beta del nuevo
SP2 para Windows XP, incluyen una versión del Explorer, que soluciona
el problema del dominio falso, según revelaron algunas fuentes.

El fallo, permite que usuarios maliciosos, puedan controlar la
información mostrada en la barra de direcciones del Internet Explorer,
de modo de engañar a los usuarios para que ingresen datos personales,
generalmente críticos, en ellos.

Por otra parte, el problema es tan fácil de explotar, que ni siquiera
se necesitan conocimientos avanzados para hacerlo. Para Ken Dunham, de
la compañía de seguridad iDefense, este es uno de los agujeros más
grandes que puedan existir. Y aunque se basa en una característica
explotada anteriormente, y referida en los estándares de Internet (el
uso de la arroba para pasar parámetros de usuario y contraseña a un
servidor), la nueva forma de aplicar el exploit mediante la inclusión
de ciertos caracteres, lo vuelve más peligroso, al ocultar la URL
completa a los ojos del usuario.

Aunque en todos los navegadores, la dirección accedida no es la que
aparece en el enlace, solo en el Internet Explorer esta dirección
permanece totalmente oculta bajo un dominio falso.

Aunque las recomendaciones básicas son las de no acceder a enlaces
desde mensajes que no han sido solicitados, el fallo es demasiado
importante, como para dejarlo únicamente en manos de la precaución.
Por lo tanto, causa sorpresa que en la lista de parches de enero, este
tema no haya sido tratado por Microsoft.

Para Johannes Ullrich, del SANS Institute's Internet Storm Center,
organismo que mantiene un pormenorizado seguimiento de todos los
ataques en línea que se aprovechan de agujeros conocidos o por
conocer, "este es el problema de seguridad más severo del que yo esté
enterado en este momento, al menos desde el punto de vista del
consumidor"
-


+ Opiniones...
http://www.enciclopediavirus.com/no...a.php?id70
No solo víctimas de un timo, también podemos ser culpables


Ille Corvus. Hic et Nunc.

Preguntas similare

Leer las respuestas

#6 Ivan Salinas
14/01/2004 - 18:57 | Informe spam
¿Que es ZeroDay?


Hoy es ZeroDay.

Y a algunos les falta informacion

Jose Manuel Tella Llop
MVP - Windows

http://www.multingles.net/jmt.htm
Este mensaje se proporciona "como está" sin garantías de


ninguna clase, y no otorga ningún derecho.
This posting is provided "AS IS" with no warranties, and


confers no rights.
You assume all risk for your use.


"Ille Corvus"


wrote in message
news:





http://www.enciclopediavirus.com/no...ticia.php?
id71

Los últimos parches de Microsoft no solucionan los




fallos más graves

La última serie de parches lanzados por Microsoft este




martes, no
solucionan fallos tan graves como el que permite




engañar a los
usuarios mostrando un dominio falso en el Internet




Explorer.

Este fallo, ha desatado una andanada de timos "on-




line", sobre todo a
los clientes de instituciones bancarias y empresas




financieras, como
los recientemente anunciados al Grupo Banco Popular de




España, o al
CitiBank, entre otros.

Muchos expertos aguardaban la solución en los parches




de enero, según
la nueva política de actualizaciones mensuales de




Microsoft; con más
razón al no haberse publicado ninguno en diciembre. Sin




embargo, para
su sorpresa, ninguno de los tres boletines publicados




soluciona dicho
problema, y lo que es peor, tampoco ninguna de las demás
vulnerabilidades en el Internet Explorer reportadas en




los últimos
meses.

La respuesta oficial de voceros de la compañía, es




que "se está
pensando aún una solución". Sin embargo, las versiones




beta del nuevo
SP2 para Windows XP, incluyen una versión del Explorer,




que soluciona
el problema del dominio falso, según revelaron algunas




fuentes.

El fallo, permite que usuarios maliciosos, puedan




controlar la
información mostrada en la barra de direcciones del




Internet Explorer,
de modo de engañar a los usuarios para que ingresen




datos personales,
generalmente críticos, en ellos.

Por otra parte, el problema es tan fácil de explotar,




que ni siquiera
se necesitan conocimientos avanzados para hacerlo. Para




Ken Dunham, de
la compañía de seguridad iDefense, este es uno de los




agujeros más
grandes que puedan existir. Y aunque se basa en una




característica
explotada anteriormente, y referida en los estándares




de Internet (el
uso de la arroba para pasar parámetros de usuario y




contraseña a un
servidor), la nueva forma de aplicar el exploit




mediante la inclusión
de ciertos caracteres, lo vuelve más peligroso, al




ocultar la URL
completa a los ojos del usuario.

Aunque en todos los navegadores, la dirección accedida




no es la que
aparece en el enlace, solo en el Internet Explorer esta




dirección
permanece totalmente oculta bajo un dominio falso.

Aunque las recomendaciones básicas son las de no




acceder a enlaces
desde mensajes que no han sido solicitados, el fallo es




demasiado
importante, como para dejarlo únicamente en manos de la




precaución.
Por lo tanto, causa sorpresa que en la lista de parches




de enero, este
tema no haya sido tratado por Microsoft.

Para Johannes Ullrich, del SANS Institute's Internet




Storm Center,
organismo que mantiene un pormenorizado seguimiento de




todos los
ataques en línea que se aprovechan de agujeros




conocidos o por
conocer, "este es el problema de seguridad más severo




del que yo esté
enterado en este momento, al menos desde el punto de




vista del
consumidor"


+ Opiniones...





http://www.enciclopediavirus.com/no...ticia.php?
id70
No solo víctimas de un timo, también podemos ser




culpables


Ille Corvus. Hic et Nunc.


.

Respuesta Responder a este mensaje
#7 Ille Corvus
14/01/2004 - 20:05 | Informe spam
El Wed, 14 Jan 2004 17:39:56 +0100, "Marc S. [MVP Windows]"
escribio:

[Y tú dale con crear polémicas... triste vida.]



11 de Noviembre los usuarios siguen esperando, no es crear polemica
es preocupacion, si quieres puedo detallarte todos los
errores/vulnerabilidades/fallos/como quieras llamarlo/etc que todavia
estan pendientes...de los problemas conocidos evidentemente...

Lo triste y no te confundas, es que TODO el mundo pensaba que iban a
sacarlos, y no es asi...la polemica la creas tu solito...

Puedes contar los dias desde el 11 de Noviembre del 2003 (2003
repito), hasta SUPUESTAMENTE el segundo Martes de Febrero de año
2004...que espero lo saquen, y deberian funcionar sin ningun
problema...

Ponte por un momento en el lugar del usuario/administrador y dejate
de frases de utillero...

Sin acritud :-)


Ille Corvus. Hic et Nunc.
Respuesta Responder a este mensaje
#8 JM Tella Llop [MVP Windows] ·
14/01/2004 - 20:08 | Informe spam
es que Microsoft debe estar ocupado leyendo tus tonterias en vez de trabajar ¿no?

Jose Manuel Tella Llop
MVP - Windows

http://www.multingles.net/jmt.htm
Este mensaje se proporciona "como está" sin garantías de ninguna clase, y no otorga ningún derecho.
This posting is provided "AS IS" with no warranties, and confers no rights.
You assume all risk for your use.


"Ille Corvus" wrote in message news:
El Wed, 14 Jan 2004 17:39:56 +0100, "Marc S. [MVP Windows]"
escribio:

[Y tú dale con crear polémicas... triste vida.]



11 de Noviembre los usuarios siguen esperando, no es crear polemica
es preocupacion, si quieres puedo detallarte todos los
errores/vulnerabilidades/fallos/como quieras llamarlo/etc que todavia
estan pendientes...de los problemas conocidos evidentemente...

Lo triste y no te confundas, es que TODO el mundo pensaba que iban a
sacarlos, y no es asi...la polemica la creas tu solito...

Puedes contar los dias desde el 11 de Noviembre del 2003 (2003
repito), hasta SUPUESTAMENTE el segundo Martes de Febrero de año
2004...que espero lo saquen, y deberian funcionar sin ningun
problema...

Ponte por un momento en el lugar del usuario/administrador y dejate
de frases de utillero...

Sin acritud :-)


Ille Corvus. Hic et Nunc.
Respuesta Responder a este mensaje
#9 Marc S. [MVP Windows]
14/01/2004 - 20:16 | Informe spam
Tú, preocupado por los usuarios de Microsoft?

xDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDD


Saludos
Marc
MCP - MVP Windows Shell/User
NOTA. Por favor, las preguntas y comentarios en los grupos, así nos beneficiamos todos.
Reglas de conducta de los grupos de noticias: http://support.microsoft.com/defaul...newsreglas

"Ille Corvus" escribió en el mensaje news:
El Wed, 14 Jan 2004 17:39:56 +0100, "Marc S. [MVP Windows]"
escribio:

[Y tú dale con crear polémicas... triste vida.]



11 de Noviembre los usuarios siguen esperando, no es crear polemica
es preocupacion, si quieres puedo detallarte todos los
errores/vulnerabilidades/fallos/como quieras llamarlo/etc que todavia
estan pendientes...de los problemas conocidos evidentemente...

Lo triste y no te confundas, es que TODO el mundo pensaba que iban a
sacarlos, y no es asi...la polemica la creas tu solito...

Puedes contar los dias desde el 11 de Noviembre del 2003 (2003
repito), hasta SUPUESTAMENTE el segundo Martes de Febrero de año
2004...que espero lo saquen, y deberian funcionar sin ningun
problema...

Ponte por un momento en el lugar del usuario/administrador y dejate
de frases de utillero...

Sin acritud :-)


Ille Corvus. Hic et Nunc.
Respuesta Responder a este mensaje
#10 Ille Corvus
14/01/2004 - 20:35 | Informe spam
El Wed, 14 Jan 2004 20:16:35 +0100, "Marc S. [MVP Windows]"
escribio:

Tú, preocupado por los usuarios de Microsoft?



Has contado los dias, o te hace falta ayuda...

Bueno como Shell/user hasta contar llegaras...¿no?



Ille Corvus. Hic et Nunc.
Respuesta Responder a este mensaje
Ads by Google
Help Hacer una preguntaSiguiente AnteriorRespuesta Tengo una respuesta
Search Busqueda sugerida