Publicidade

20 de setembro de 2009
seguranca
Bugs e Falhas de Software

Novo estudo aponta falha comum em segurança de principais navegadores

Por Robert McMillan, para o IDG Now!*

Publicada em 16 de agosto de 2007 às 15h21

São Francisco - Protocolo URI, que motivou discussão entre Mozilla e MS, pode ser usado para ataques mesmo sem falhar de segurança em browsers.

Os pesquisadores de segurança Billy Rios e Nathan McFeters afirmaram ter descoberto uma nova maneira pela qual a tecnologia que lida com o protocolo Uniform Resource Identifier (URI), usada pelo Windows para ativar programas pelo navegador, pode ser usada para roubar dados da vítima.

Bugs do tipo se tornaram um tópico em discussão pelo último mês, desde que o pesquisador Thor Larholm demonstrou como um browser pode ser enganado para enviar informações maliciosas para o Firefox usando o método. O bug permitia que crackers rodassem malware no PC da vítima.

Agora, a dupla demonstrou como crackers podem usar para fins maliciosos funções legítimas do software que é ativado pelo protocolo URI, algo conhecido como "exploração baseado em funcionalidade".

Os resultados iniciais mostram que pode haver diversos caminhos para tal.

Mesmo que não divulguem o nome da companhia responsável pelo programa, os pesquisadores afirmaram que encontraram uma falha importante em um popular programa que pode ser usado para roubar dados da vítima.

"É possível pelo URI para roubar conteúdo de formulários da máquina do usuário e compartilhá-lo para servidores remotos", afirmou McFeters, conselheiro de segurança da Ernst & Young. "Isto tudo é possível apenas pelas funcionalidades oferecidas pelo programa".

A dupla pretende divulgar os resultados de seus estudos após o fabricante conserte o problema, mas este pode ser o começo de novos problemas com a tecnologia que está começando a ser destrinchada por profissionais de segurança.

O protocolo é usado para que serviço inicie aplicativos dentro do micro do usuário com um simples clique de botão. Ao tentar comprar uma canção no site da Apple, a página envia um pedido à máquina do PC para que o software iTunes seja aberto sem que o usuário saia do site.

O Firefox, por exemplo, usa o protocolo "FirefoxURL" para que usuários possam iniciar o browser fora do Internet Explorer, da Microsoft, o que acarretou trocas de acusações entre ambas sobre a responsabilidade da falha.

Outros destaques do IDG Now!:
> Dica: navegue sem deixar rastros na web
> Novo iMac é mais fino e feito de vidro
> Brinquedos: conheça os Transformers
> Veja 15 relógios high-techs
> Confira imagens inusitadas da Terra

A Mozilla inicialmente imaginou que o bug descrito por Larholm precisava do IE para ser iniciado, mas a suposição se mostrou errada, e, duas semanas depois, o time do Firefox foi forçado a corrigir o problema.

"Caso uma organização como a Mozilla está tendo problemas em entender como o URI aumenta o escopo dos ataques em seus aplicativos, pense então como é difícil para uma pequena desenvolvedora", afirma McFeters.

*Robert McMillan é editor do IDG News Service, em São Francisco.

OPINIÃO DO LEITOR
Não há comentários para essa notícia
Seja o primeiro a comentar

Top5MAIS LIDAS
DO DIA
Golpes na rede social

Golpes na rede social

5 ameaças que você deve evitar nas redes sociais Facebook e Twitter.

Celular zumbi

Celular zumbi

Celulares podem ser usados por novo código malicioso para ataques, alertam especialistas.

Da pescaria de senhas aos espiões de namoradas

Da pescaria de senhas aos espiões de namoradas

Num mundo com mais de 6,8 bilhões de pessoas, quantas são hackers? Eis um clube exclusivo.

anterior   próxima
Galeria de fotoscarregando...
IDG Now! Widget

Baixe o Now! Reader e confira em seu desktop as últimas notícias, álbuns e outros conteúdos do IDG Now!

IDG Now! Reader
Blog
Guia de Contratação para a Profissão de Segurança da Informação
Enterprise Workload Automation com Scheduling Dinâmico
Você sabe quais os principais problemas encontrados nas redes de pequenas e médias empresas?
Prevenção completa contra perda de dados
Segurança da informação como estratégia para inovação dos negócios
Sete tipos de problemas com No-Break
Modelo de eficiência elétrica em centros de dados
Implementação de data centers eficientes em termos de energia
Licenciamento
Veja como utilizar o conteúdo do site líder em notícias sobre tecnologia a seu favor.