{"id":1468,"date":"2019-07-09T14:49:25","date_gmt":"2019-07-09T14:49:25","guid":{"rendered":"http:\/\/blogs.uo.edu.cu\/seginf\/?p=1468"},"modified":"2019-07-09T14:53:47","modified_gmt":"2019-07-09T14:53:47","slug":"vulnerabilidad-hace-posible-robo-de-archivo-mediante-firefox","status":"publish","type":"post","link":"https:\/\/blogs.uo.edu.cu\/seginf\/?p=1468","title":{"rendered":"Vulnerabilidad hace posible robo de archivo mediante Firefox."},"content":{"rendered":"<p style=\"text-align: justify\">\n\t<a href=\"http:\/\/blogs.uo.edu.cu\/seginf\/?attachment_id=1472\" rel=\"attachment wp-att-1472\" target=\"\" title=\"\"><img decoding=\"async\" alt=\"\" class=\"alignleft size-full wp-image-1472\" height=\"\" src=\"http:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2019\/07\/Firefox_200x200.jpg\" style=\"margin-left: 5px;margin-right: 5px\" title=\"\" width=\"\" srcset=\"https:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2019\/07\/Firefox_200x200.jpg 200w, https:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2019\/07\/Firefox_200x200-150x150.jpg 150w\" sizes=\"(max-width: 200px) 100vw, 200px\" \/><\/a>Nuevamente es noticia que una vulnerabilidad hace posible la existencia de un cibercrimen, pero en este caso se hace posible porque la persona entra a una p&aacute;gina web insegura en busca de informaci&oacute;n, de ah&iacute; la inpormatancia de hacer una discriminaci&oacute;n de los sitios que pudieran resultar sospechosos en las b&uacute;squedas que se realizan en la red de redes. En este caso la vulnerabilidad no tiene a&uacute;n soluci&oacute;n con un parche o con una actualizaci&oacute;n por lo que la cautela es la mejor arma para la prevenci&oacute;n en ese caso.\n<\/p>\n<p>\n\t<!--more-->\n<\/p>\n<p style=\"text-align: justify\">\n\tLa vulnerabilidad s&oacute;lo requiere abrir un fichero .html malicioso con el navegador para tener acceso a los archivos del directorio.\n<\/p>\n<p style=\"text-align: justify\">\n\tSeg&uacute;n ha demostrado Barak Tawily, un analista de seguridad que&nbsp;ya report&oacute; una vulnerabilidad similar, la implementaci&oacute;n de&nbsp;<em>Same Origin Policy (SOP)<\/em>&nbsp;de Firefox para el esquema&nbsp;<em>&laquo;file:\/\/&raquo;<\/em>&nbsp;permite listar y acceder a ficheros del mismo directorio y subdirectorios. Un atacante podr&iacute;a mediante un fichero .html descargado de Internet y abierto con Firefox acceder a todos los archivos donde se descarg&oacute; el documento.\n<\/p>\n<p style=\"text-align: justify\">\n\tLa vulnerabilidad, que todav&iacute;a no ha sido parcheada y no se espera que se solucione de momento, se deber&iacute;a a que el RFC de&nbsp;<em>&lsquo;SOP&rsquo;<\/em>&nbsp;para el esquema&nbsp;<em>&laquo;file:\/\/&raquo;&nbsp;<\/em>no deja claro cual debe ser el comportamiento en estos casos, por lo que cada navegador acaba haciendo su propia implementaci&oacute;n del est&aacute;ndar.\n<\/p>\n<p style=\"text-align: justify\">\n\tEn la prueba de concepto (PoC) realizada por Tawily y grabada en v&iacute;deo puede comprobarse c&oacute;mo abriendo un fichero&nbsp;<em>&lsquo;.html&rsquo;<\/em>&nbsp;descargado y abierto desde las descargas de Firefox sin que se muestre ning&uacute;n aviso es posible acceder a ficheros sensibles del directorio sin que el usuario se d&eacute; cuenta.\n<\/p>\n<p style=\"text-align: justify\">\n\tEl fallo&nbsp;en realidad no es nuevo, pues&nbsp;ya fue reportado&nbsp;en Netscape 6 y Mozilla en el 2002, report&aacute;ndose en&nbsp;nuevas ocasiones&nbsp;con el mismo efecto.\n<\/p>\n<p style=\"text-align: justify\">\n\tDe momento la &uacute;nica soluci&oacute;n es no abrir ficheros&nbsp;<em>&lsquo;.htm&rsquo;<\/em>&nbsp;o&nbsp;<em>&lsquo;.html&rsquo;<\/em>&nbsp;de local utilizando Firefox. Una posible alternativa, y s&oacute;lo si es estrictamente necesario, ser&iacute;a copiar el archivo a una carpeta vac&iacute;a, y abrirlo desde dicha carpeta.\n<\/p>\n<p style=\"text-align: justify\">\n\t<strong>M&aacute;s informaci&oacute;n:<\/strong><br \/>\n\t<a href=\"https:\/\/quitten.github.io\/Firefox\/\">https:\/\/quitten.github.io\/Firefox\/<\/a>\n<\/p>\n<p style=\"text-align: justify\">\n\tTomado de: <a href=\"http:\/\/www.segurmatica.cu\/vulnerabilidad-que-permite-el-robo-de-archivos-mediante-firefox-aun-no-parcheada\">http:\/\/www.segurmatica.cu\/vulnerabilidad-que-permite-el-robo-de-archivos-mediante-firefox-aun-no-parcheada<\/a><\/p>\n<h3>Im\u00e1genes Relacionadas:<\/h3>","protected":false},"excerpt":{"rendered":"<p>Nuevamente es noticia que una vulnerabilidad hace posible la existencia de un cibercrimen, pero en este caso se hace posible porque la persona entra a una p&aacute;gina web insegura en busca de informaci&oacute;n, de ah&iacute; la inpormatancia de hacer una &hellip; <a href=\"https:\/\/blogs.uo.edu.cu\/seginf\/?p=1468\">Sigue leyendo <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"ngg_post_thumbnail":0,"footnotes":""},"categories":[2,6,14,15,19,24,28,40],"tags":[],"class_list":["post-1468","post","type-post","status-publish","format-standard","hentry","category-amenazas","category-codigos-malignos","category-incidentes","category-informaciones","category-percepcion-de-riesgo","category-prevencion","category-seguridad-informatica","category-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/1468","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1468"}],"version-history":[{"count":4,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/1468\/revisions"}],"predecessor-version":[{"id":1473,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/1468\/revisions\/1473"}],"wp:attachment":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1468"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1468"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1468"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}