Firefox y la (in)seguridad de sus extensiones y complementos

Tema en 'Cementerio De Temas' iniciado por Eznak, 27 Sep 2010.

Estado del Tema:
Cerrado para nuevas respuestas
  1. Eznak

    Eznak Usuario Casual nvl. 2
    17/41

    Registrado:
    18 Feb 2010
    Mensajes:
    1.987
    Me Gusta recibidos:
    1
    Firefox y la (in)seguridad de sus extensiones y complementos


    Vuelve a ocurrir. Un plugin para el navegador Firefox, alojado en la
    página oficial de Mozilla, estaba siendo utilizado para robar las
    contraseñas de los usuarios que lo utilizaran. También se ha hecho
    público que otro plugin contenía una grave vulnerabilidad que permitía
    la ejecución de código en el navegador. Es la cuarta vez que Mozilla
    sufre un incidente de seguridad relacionado con sus extensiones y
    complementos.

    Uno de los mayores atractivos de Mozilla Firefox es la capacidad de
    extender su funcionalidad casi indefinidamente gracias a las
    extensiones. Existen miles, muy útiles, que han popularizado el
    navegador y lo han convertido además en una herramienta muy potente.
    Pero en esta ventaja radica también una de sus debilidades: la facilidad
    por parte de terceros para crear extensiones y alojarlas en la web
    oficial de Mozilla se está convirtiendo en un problema para los
    desarrolladores, que de nuevo han alojado una extensión peligrosa en
    addons.mozilla.org.

    Mozilla Sniffer, una extensión disponible desde el 6 de junio en la
    página oficial, enviaba las contraseñas que el usuario introducía en los
    formularios a un sitio remoto, con el fin de robarlas. Era publicitada
    como una modificación del plugin TamperData. El problema ha sido
    descubierto el 12 de julio, y en ese espacio de tiempo ha sido
    descargado unas 1.800 veces. Mozilla alega que se encontraba en un
    estado "experimental", pero el problema va más allá.

    En mayo de 2008 la Fundación Mozilla distribuyó por error el plugin del
    idioma vietnamita infectado con adware. Aunque prometió literalmente
    "analizar más a menudo sus archivos para evitar que esto vuelva a
    ocurrir", volvió a ocurrir en febrero de 2010. La fundación Mozilla
    informaba de que dos complementos "experimentales" para el navegador
    Firefox contenían troyanos para Windows. Entonces escribíamos en
    una-al-día: "hoy en día las firmas pueden tardar meses, como ha sido el
    caso, en ser añadidas y poder detectar (de forma estática) un archivo
    infectado. No sabemos qué métodos usa Mozilla para analizar sus
    archivos, pero el añadir nuevos métodos antivirus puede mitigar el
    problema aunque no tiene por qué solucionarlo."

    Efectivamente, no lo ha solucionado. El problema con Mozilla Sniffer y
    por lo que ha pasado desapercibido para los antivirus, es que se trataba
    simplemente de una extensión programada específicamente para robar
    contraseñas silenciosamente. Solo una revisión pormenorizada del código,
    sin automatismos, hubiese revelado la funcionalidad oculta. Esto ataca
    directamente a la raíz del problema "de toda la vida" de la detección
    vírica: ¿qué es "malware"? Cualquier cosa programada con malas
    intenciones sin hacer partícipe al usuario. Desde luego, el malware no
    es exclusivamente "lo que detectan los antivirus", idea que un marketing
    agresivo y a veces irresponsable de las casas antivirus han incrustado
    en el usuario medio. Si Mozilla solo analiza sus complementos con
    antivirus asiduamente, estaba mitigando el problema, pero no lo
    solucionaba: detectará lo conocido y dejará pasar cualquier
    funcionalidad oculta específicamente diseñada, como ha ocurrido.

    En defensa de Mozilla hay que decir que en su repositorio deja claro que
    ciertas extensiones no han sido verificadas, o que el autor es
    desconocido... en estos casos se delega en el usuario la responsabilidad
    de utilizar el código en entornos de producción. Pero todos sabemos que
    trasladar la responsabilidad al usuario no siempre acarrea buenos
    resultados.

    Además, se ha detectado que el add-on CoolPreviews, contenía una
    vulnerabilidad que permitía la ejecución de código. La versión
    vulnerable ha sido descargada 177.000 veces.

    Mozilla ha bloqueado estas extensiones, y anuncia que mejorará su
    proceso de validación y publicación, reconociendo implícitamente que se
    están cometiendo errores. A partir de ahora (de nuevo, a posteriori)
    dice que revisarán exhaustivamente el código antes de poner a
    disposición de todos una extensión en su web.

    fuente:
    http://www.hispasec.com/unaaldia/4284/comentar
     
  2. CokeTheFox

    CokeTheFox Usuario Casual nvl. 2
    36/41

    Registrado:
    11 Dic 2008
    Mensajes:
    2.638
    Me Gusta recibidos:
    0
    csm
    mejor bajo el
    google chrome :E
     
  3. EL PROCER

    EL PROCER Usuario Habitual nvl.3 ★
    187/244

    Registrado:
    4 Jul 2007
    Mensajes:
    16.446
    Me Gusta recibidos:
    15
    se agradece la info
     
  4. jprog20

    jprog20 Usuario Maestro nvl. 6 ★ ★ ★ ★
    687/812

    Registrado:
    21 May 2010
    Mensajes:
    92.455
    Me Gusta recibidos:
    11
    gracias por la info, menos mal que yo no he bajado esa wea.
     
  5. ThunderDark

    ThunderDark Usuario Casual nvl. 2
    37/41

    Registrado:
    11 Ago 2008
    Mensajes:
    3.644
    Me Gusta recibidos:
    3
    que bueno que yo uso google chrome :D xD
     
  6. afrow

    afrow Usuario Habitual nvl.3 ★
    187/244

    Registrado:
    9 Ene 2010
    Mensajes:
    12.118
    Me Gusta recibidos:
    16
    chuuucha yo uso mozilla Dx!!
     
  7. - Saga -

    - Saga - Usuario Casual nvl. 2
    37/41

    Registrado:
    29 Jun 2009
    Mensajes:
    4.318
    Me Gusta recibidos:
    12
    sin embargo no todos los plugins ke salen en la pagina de mozilla es necesario descargar... los mas importantes para un correcto funcionamiento al navegar son alrededor de 10 o menos.. entre los cuales no esta el nombrado en la noticia

    se agradece la info de todas maneras
     
  8. handsome

    handsome Usuario Nuevo nvl. 1
    16/41

    Registrado:
    4 Ene 2010
    Mensajes:
    950
    Me Gusta recibidos:
    1
    que wea hago baje el 4.0 beta :O
     
  9. KRATOS 17

    KRATOS 17 Usuario Casual nvl. 2
    87/163

    Registrado:
    15 May 2009
    Mensajes:
    5.079
    Me Gusta recibidos:
    8
    Ya deje de ocupar esa wea... ahora con el Opera.. todo anda tranqui..
     
  10. ELGANYAGB

    ELGANYAGB Usuario Casual nvl. 2
    87/163

    Registrado:
    21 Nov 2008
    Mensajes:
    6.903
    Me Gusta recibidos:
    7
  11. Princess*

    Princess* Usuario Casual nvl. 2
    37/41

    Registrado:
    11 Feb 2010
    Mensajes:
    1.854
    Me Gusta recibidos:
    1
    :guru: Opera rlz!

    :bailando:
     
  12. Frelainer

    Frelainer Usuario Nuevo nvl. 1
    17/41

    Registrado:
    5 Jun 2010
    Mensajes:
    326
    Me Gusta recibidos:
    3
    CSM justo lo descargue!!! :S
     
Estado del Tema:
Cerrado para nuevas respuestas