Cross Site Scripting a través de Atom y RSS en Opera y Chrome

Seguridad 18 de septiembre del 2009

Nos informa Hispasec que existe un error en el sistema de análisis de contenido de los navegadores Opera y Google Chrome. Debido a dicho error un atacante remoto podría explotar esto para ejecutar código JavaScript arbitrario a través de un enlace que devuelva un “mime type” del tipo “text/xml”, “text/atom-xml” o “text/rss-xml” con JavaScript incrustado. Estos navegadores lo procesarían sin motivo.

El sistema de análisis de contenido de un navegador web debería comprobar qué tipo de datos son los que va a mostrar y activar o desactivar ciertas funcionalidades dependiendo del tipo; por ejemplo, no tendría sentido que un navegador ejecutara código JavaScript si accede a un fichero cuyo “mime type” en el servidor es “image/jpeg”, puesto que en teoría, no debería existir ningún tipo de código JavaScript en un fichero de ese formato.

Google ya ha solucionado esta vulnerabilidad y ha publicado un parche para su versión 3 que se puede aplicar desde el propio Chrome.

En este momento Opera no ha actualizado ni notificado oficialmente esta vulnerabilidad en su sitio oficial, pero al parecer su equipo de desarrollo y seguridad están trabajando para solucionar este problema.

Cual es el mejor antispyware gratuito

Anti-Spyware, Artículos 6 de abril del 2008

Se analizan estos antispyware gratuitos, para deducir cual es el mejor:

  1. Arovax Antispyware
  2. A-squared Free
  3. AVG Anti-Spyware Free Edition
  4. Lavasoft Ad-aware 2007 Free
  5. Spybot Search and Destroy
  6. SpywareBlaster
  7. Spyware Terminator
  8. SUPERAntiSpyware Free Edition

Como veis, se analizan el 99% de las opciones que hay en el campo de antispywares, pero vamos a lo que nos ocupa ¿Cual es el mejor antispyware?

Antes que nada convendria tener una idea clara que es el spyware:

“… Los programas espías o spywares son aplicaciones que recopilan información sobre una persona u organización sin su conocimiento. La función más común que tienen estos programas es la de recopilar información sobre el usuario y distribuirlo a empresas publicitarias u otras organizaciones interesadas, pero también se han empleado en círculos legales para recopilar información contra sospechosos de delitos, como en el caso de la piratería de software.

Además pueden servir para enviar a los usuarios a sitios de internet que tienen la imagen corporativa de otros, con el objetivo de obtener información importante. Dado que el spyware usa normalmente la conexión de una computadora a Internet para transmitir información, consume ancho de banda, con lo cual, puede verse afectada la velocidad de transferencia de datos entre dicha computadora y otra(s) conectada(s) a Internet.

Pueden tener acceso por ejemplo a: el correo electrónico y el password; dirección IP y DNS; teléfono, país; páginas que se visitan, qué tiempos se está en ellas y con qué frecuencia se regresa; qué software está instalado en el equipo y cuál se descarga; qué compras se hacen por internet; tarjeta de crédito y cuentas de banco…” Leer el resto de la entrada »