Se han reportado múltiples vulnerabilidades en varios controles ActiveX relacionados con populares sitios. Los controles utilizados por Facebook y MySpace, por ejemplo, pueden ser fácilmente comprometidos por un atacante para la descarga de código malicioso en la computadora de la víctima.
Estos controles son utilizados (por ejemplo por los usuarios de MySpace y FaceBook), para subir imágenes a sus páginas.
Los primeros informes surgieron la pasada semana, y el domingo una nueva vulnerabilidad era reportada por el mismo investigador que dio la primera alerta. El nuevo control ActiveX vulnerable, es escrito y distribuido por Aurigma Imaging Technology.
Las restantes vulnerabilidades afectan controles ActiveX utilizados por Yahoo!, Jukebox MediaGrid (Yahoo! Music Jukebox), y DataGrid.
Hasta el momento, son seis las vulnerabilidades del tipo desbordamiento de búfer, que afectan a una serie de controles ActiveX de amplia distribución.
Se conoce por lo menos un exploit, publicado el 3/02/08. Estas vulnerabilidades pueden ser utilizadas para ejecutar código en los equipos de los usuarios que visiten aquellos sitios que los utilicen.
Lo que más preocupa, es la amplia distribución de estos controles, por lo que cualquier exploit que saque provecho de esto para propagar algún malware, podría ser un botín muy apetecible para los creadores de código malicioso.
La protección sugerida por el momento, es aplicar el “kill bit” a los identificadores de dichos controles, es decir, marcarlos en el registro de Windows para que no puedan ejecutarse (vea más información sobre este tema al final de este artículo).
Los siguientes identificadores de clase (CLSID) identifican los ActiveX que se sabe son vulnerables:
Aurigma (’ImageUploader4.ocx’)
Aurigma ImageUploader4 4.6.17.0
Aurigma ImageUploader4 4.5.70.0
Aurigma ImageUploader4 4.5.126.0
* {6E5E167B-1566-4316-B27F-0DDAB3484CF7}
Aurigma (’ImageUploader5′)
Aurigma ImageUploader5 5.0.10.0
* {BA162249-F2C5-4851-8ADC-FC58CB424243}
FaceBook PhotoUploader 4.5.57.0
* {5C6698D9-7BE4-4122-8EC5-291D84DBD4A0}
Yahoo! MediaGrid
* {22FD7C0A-850C-4A53-9821-0B0915C96139}
Yahoo! DataGrid
* {5F810AFC-BB5F-4416-BE63-E01DD117BD6C}
MySpaceUploader.ocx version 1.0.0.4
* {48DD0448-9209-4F81-9F6D-D83562940134}
Para aplicar el kill-bit a dichos controles, descargue y ejecute el siguiente archivo .REG para modificar el registro:
http://www.videosoft.net.uy/myspace-yahoo-uploader-killbit.reg
Si por alguna razón quisiera deshacer los cambios hechos, solo descargue y ejecute el siguiente archivo:
http://www.videosoft.net.uy/myspace-yahoo-uploader-killbit-normal.reg
Sobre el “Kill Bit”
Por cada control ActiveX existe un único identificador de clase llamado CLSID.
En el registro de Windows, si vemos la sección “HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft \Internet Explorer\ ActiveX Compatibility”, nos encontramos con varios identificadores CLSID de ActiveX que están representados por un código extremadamente largo de letras y números entre corchetes, por ejemplo: {00000000-5eb9-11d5-9d45-009027c14662}.
En cada clave existe un valor llamado “Compatibility Flags”. Cuando este valor es equivalente a “1024″, se evita que ese control se instale o ejecute (no saldrán ventanas con opciones ni habrá que preocuparse más de que se nos instale el software relacionado al visitar una página, etc.).
FUENTE
Gracias por leer este post.Ahora puede
dejar su Comentario (0) o
enlazarnos.
Leer más
Post Relacionados:
Related Post
- Error en RealPlayer utilizado para descargar malware
- Mejoran exploit que afecta al kernel de Windows
- Exploit activo para vulnerabilidad MS08-021 (GDI)
- Circula exploit para vulnerabilidad en Office
- Los Blogs alojados en WordPress.com Vulnerables
- PandaLabs descubre una nueva vulnerabilidad en Access que está siendo utilizada para infectar ordenadores
- Saltando herramientas de seguridad con JavaScript
- Otra cajita de herramientas maliciosas
- Primer exploit activo para últimos parches de Microsoft
- Vulnerabilidad en Adobe Reader descarga troyano
- El 80 de los sitios maliciosos son legítimos
- Exploit para primera vulnerabilidad de Windows en 2008
- Los juegos online, una puerta al malware
- 500.000 nuevos ordenadores son infectados con bots cada día.
- Exploit 0-Day ataca a usuarios de RealPlayer
- Falsas actualizaciones de Windows XP y Vista
- Antivirus XP 2008 ahora es MS Antivirus
- Nuevo malware interviene el portapapeles de Windows
- Publicidad online descarga malware
- Como envía spam Angelina
- Eliminar Antivirus XP 2008
- Serial para Antivirus XP 2008
- Antivirus XP 2008, una pesadilla
- Falsos perfiles en Twiteer propagan malware
- Prevenir la ejecución automática de malware a través de USB
- Falsos mensajes de Orkut con malware
- Muchas famosas y mucho malware
- Hentai malicioso
- Consejos útiles contra el malware 2.0 en Windows
- Cuidado con los falsos programas de limpieza de virus
- Malware a través de archivos MP3
- El futbolista Ronaldinho se convierte en el nuevo cebo para distribuir malware
- RealPlayer 11.0.3 corrige varios errores de seguridad
- Propagación de malware que simula provenir de la BBC News
- Supuesto correo de UPS con malware
- Un gusano infecta PCs recodificando archivos MP3 de las P2P
- Propagación de malware vía correos legítimos (III)
- Propagación de malware vía correos legítimos (II)
- Vulnerabilidad en Word utilizada en recientes ataques
- Gmail presenta un grave “agujero de privacidad”
- Postales falsas de MetroPostales
- Stop…badware!
- Múltiples ataques, una sola defensa
- Campaña masiva de malware a través de sitios pornográficos
- Video del rescate de Ingrid Betancourt propaga troyano
- Pornografía, codec y malware = Potencial infección
- Yahoo! corrige grave vulnerabilidad en su correo
- Internet Explorer no restringe el acceso a marcos
- Actualización de seguridad para Adobe Reader 8.1.2
- Demostración de vulnerabilidad no corregida en Word
- Phishing de Facebook
- Juegos olímpicos, excusa para propagar malware
- Apple publica Safari 3.1.2 que soluciona vulnerabilidad
- Microsoft admite que parche crítico para Bluetooth en XP no funciona
- Virus o marketing viral
- Vulnerabilidad crítica en Firefox 3.0
- Revelan detalles de una vulnerabilidad no solucionada
- Otro viaje en el tiempo: el gusano MyDoom
- El malware en sitios de confianza aumenta un 400%
- Nuevo ataque de malware a WordPress
- Video variant …
- El SP3 de XP mantiene una vulnerabilidad de Flash Player
- Ataque combinado, no solo Safari es culpable
- Las inyecciones de códigos maliciosos en las webs se hacen cada vez más comunes
- Nueva vulnerabilidad en Flash amenaza Internet
- Spam utilizando Google como señuelo
- Falsa actualización de Microsoft en MySpace
- Vulnerabilidad en PayPal, desacredita certificados EV
- Acciones inofensivas y el malware
- Sitios conocidos para promocionar Viagra
- Descarga de malware a través de scripts dañinos
- Buscadores utilizados para difundir malware
- Thunderbird 2.0.0.14 corrige dos vulnerabilidades
- ELPAIS.com: “sitio peligroso” según McAfee
- Un ASF puede infectar
- Exploit Zero Day para QuickTime en Windows XP y Vista
- Panda Security recomienda a los webmasters comprobar la integridad de sus páginas web, debido a un ataque hacker masivo
- Sitios populares con código malicioso, el gran problema
- Servidor y cliente “colaboran” para infectar al usuario
- Microsoft anuncia escalada de privilegios en Windows
- Falsa actualización crítica de Flash Player
- Aconsejan como detener los Botnets
- Flash Player 9.0.124.0 corrige grave vulnerabilidad
- Los “spammers” asaltan el correo gratuito
- Ladrón que roba a ladrón…
- El gusano April Fool Storm ataca el correo de las PCs
- Vishing y SMiShing: Mutaciones fraudulentas
- Crear malware con prisas… …no trae nada bueno.
- El negocio de los códigos maliciosos
- Basura para generar PIN de tarjetas para móviles
- Mi mulita me engaña
- Spam a través de enlances legítimos
- Se detecta una nueva vulnerabilidad en Word
- Nueva version del MBR rootkit ha sido descubierta
- Fallo en Windows Vista impide que se desactive la autoejecución en la forma descrita por Microsoft
- Propagación de malware a través de importantes foros (y II)
- Propagación de malware a través de importantes foros
- La estafa del MonaRonaDona y el antivirus falso
- Múltiples vulnerabilidades en Sun Java
- Tarjetas virtuales y heurística
- La pornografía y el malware
- Pornografía dura en Google Groups y troyanos
- Falsas aplicaciones de seguridad
- Vulnerabilidad en el proceso de mensajes de ICQ
- Routers domésticos se convierten en objetivo criminal
- Vulnerabilidad en VMware afecta a equipos bajo Windows
- Google detiene el uso de “Goolag Scanner”
- Google, páginas de error 404 y malwares
- Pamela Anderson, Michael Jackson o Harry Potter, algunos de los ganchos empleados para distribuir el troyano Downloader.SQV
- Spammers rusos vulneran protección de Gmail
- Firefox y Opera, vulnerables a fuga de información
- Postales de San Valentín
- Windows Vista SP1 Crack
- Infección en el día de los enamorados
- Spam + Malware: una combinación explosiva
- Sobre INF/Autorun
- Adobe corrige 26 vulnerabilidades en Adobe Reader 8.1.2
- Mozilla eleva nivel de alerta para fallo en Firefox
- La infección masiva surgió en servidores Apache
- Dos nuevos gusanos utilizan San Valentín como cebo para propagarse
- Ejecución remota de código en BitTorrent y uTorrent
- Vulnerabilidad en protocolo Chrome de Firefox
- Configurando ESET NOD32 Antivirus en MSN
- Rootkit del sector de arranque, más ruido que peligro
- Apple QuickTime 7.4 corrige cuatro vulnerabilidades
- Microsoft informa de un agujero de seguridad en Excel
- Dispositivos UPnP en riesgo de ataques
- Un nuevo troyano en Estados Unidos infecta 10.000 ordenadores
- Extraña infección masiva causa gran cantidad de tráfico
- Banda ancha es autopista de piratas
- Actualización de Microsoft en MySpace, es un troyano
- El primer malware para iPhone, una advertencia
- Archivos GIF malformados bloquean a Mozilla Firefox
- Nueva vulnerabilidad en QuickTime y el protocolo RTSP
- VideoMensagem recebida com sucesso!
- Miles de sitios modificados con script dañinos
- Falsos perfiles de MySpace explotados por sitios chinos
- Múltiples vulnerabilidades en Clam AntiVirus
- El asesinato de Bhutto se utiliza para propagar malware
- Ya hay casos de amenazas informáticas por Navidad
- Error de QuickTime explotado activamente en Internet
- Ranking de ESET de Noviembre: crece la propagación de malware orientado al robo de datos
- Tu PC puede estar infectado sin tu saberlo… según un estudio de ENISA
- Usuarios de QuickTime en peligro por exploit Zero-day
- Desaparece de Internet el mayor portal de creación de virus
- Más malware de Windows Live Messenger en español
- Parche para Zero-Day de RealPlayer (ActiveX)
- Posible vector de ataque vía IE y Acrobat Reader
- El 26% de los ordenadores están infectados con malware activo, según datos de Infected or Not
- Microsoft reconoce que la vulnerabilidad de las URIs “en parte” es cual suya… por fin
- Cuando quedan rastros del malware
- Vulnerabilidad en IE al enviar archivos a Internet
- BitDefender detecta el 99.51% del malware
- Mozilla Firefox: Vulnerabilidad en filtrado de URIs
- El malware vuelve a crecer con 9.500 páginas webs infectadas cada día
- Vulnerabilidad relacionada con complementos de Firefox
- Nueva vulnerabilidad 0day en Firefox
- Detalles y evolución de la vulnerabilidad RPC/DNS de Microsoft Windows
- Listado de Codecs falsos
- Encuentran vulnerabilidades de carácter crítico en Google Desktop