Curioso bug en Opera

Lo creáis o no, hay gente que dedica su tiempo a probar cómo se comportan los diferentes navegadores ante ciertas entradas, más o menos ocurrentes. El pasatiempo se llama fuzzing y las herramientas que lo facilitan se conocen como fuzzers (en Kriptópolis ya hemos hablado de AxMan, por ejemplo). Los resultados de este tipo de "juegos" pueden llegar a veces a nuestra sección de vulnerabilidades.

Hoy comentaremos una experiencia de fuzzing que ha mostrado un curioso bug -doble- en Opera 9.02...

Lo que se ha hecho en esta ocasión ha sido inyectar caracteres nulos mediante un fuzzer en un simple fichero de HTML (si alguien quiere probar, existe una forma más fácil de hacerlo: utilizar cualquier editor hexadecimal).

Como consecuencia, se ha comprobado que a Opera se le atraganta el manejo de este tipo de caracteres, hasta el punto de que muestra dos fallos diferentes:

  1. Un carácter nulo antes de un párrafo impide que se visualice el código fuente desde ese punto. Una forma excelente de ocultar maldades, sin duda.
  2. Un carácter nulo antes de una línea de texto impide que ésta se visualice.

Está disponible una demostración, sólo válida para usuarios de Opera, ya que Explorer y Firefox no tienen ningún problema con esto.

En la propia demo se dice que se ha comprobado con Opera 9.02 en Windows XP.

Por mi parte sólo puedo añadir que también funciona en la misma versión para Linux.

 

Comentarios

Selecciona arriba tu forma preferida de visualizar
los comentarios y pulsa el botón para guardar tus
preferencias. Éstas sólo se recordarán para tus
próximas visitas si eres usuario registrado.

Igualmente en 9.10 RC1

Bajo Windows XP SP2, Opera 9.10 RC1 Build 8643, también se reproducen ambos problemas.

Saludos.

Opera

Efectivamente tanto en 9.02 como en la última RC1 9.10 (8643) no se visualiza correctamente.

Todo bajo winXp sp2

Opinar

Los comentarios publicados en este sitio expresan sólo la opinión de su autor, quien será el único responsable de los mismos. La publicación de cualquier comentario no supone en absoluto la conformidad del responsable de este sitio con su contenido.

Como norma general, en este sitio no se publican comentarios que incluyan datos personales, ni direcciones de correo, ni ninguna otra forma de establecer contactos privados o comerciales, así como comentarios que no aportan nada, fuera de tema o que no se ajustan a la netiqueta, la ortografía o la educación.

Para poder enviar tus comentarios has de permitir las cookies del sitio.

Por favor, escribe arriba el resultado de la operación planteada. Gracias.
  • Etiquetas HTML permitidas: <a> <em> <strong> <ul> <ol> <li> <p> <u> <br><strike> <blockquote> <div>

Más información sobre las opciones de formato...