Los "gadgets" de Google como herramienta de "phishing"

 

 

Robert Hansen (a.k.a RSnake) no ha quedado nada satisfecho con la actitud de Google ante un problema de XSS detectado por él en el dominio gmodules.com. Y no me extraña; tras proceder RSnake de forma cuidadosa y absolutamente irreprochable, la respuesta de Google ha sido el clásico "no es un bug, sino una característica", lo que lleva a RSnake a considerar una posibilidad preocupante: que los técnicos de Google no entiendan lo que significa esta vulnerabilidad. Porque la otra posibilidad es aún peor: que lo entiendan, pero no les importe en absoluto....

El agujero (para que este ejemplo funcione se ha de permitir javascript) permite a cualquiera que cree un gadget (una pequeña aplicación destinada a mostrar el calendario, el clima o algo parecido en las páginas web que lo instalen) utilizarlo con fines maliciosos. Dado que a estos gadgets se les permite hacer cualquier cosa (javascript incluido) en el contexto de su dominio, un atacante puede utilizar un gadget malicioso para conducir un ataque de phishing sin que exista ningún tipo de validación, ya que es la propia Google quien confecciona la lista negra antiphishing que utiliza Firefox.

Conclusión: mientras Google no se caiga del guindo, nada de gadgets de Google, por ejemplo utilizando NoScript para bloquear el dominio gmodules.com.

 

Más información:

 

NOTA: Espero que los talibanes ortográficos de la lengua castellana tengan piedad conmigo por tan impresentable título, pero titularlo en español formal hubiera requerido al menos tres o cuatro líneas. Y lo peor es que no hubiera merecido la pena tanto esfuerzo, porque la próxima edición del diccionario de la RAE bien podría sorprendernos admitiendo "phishing", "gadget" y otras lindezas aún peores, como "hacker" y "hackear", por ejemplo ;)

 

Comentarios

Selecciona arriba tu forma preferida de visualizar los comentarios y pulsa el botón para guardar tu elección para próximas visitas (sólo si eres usuario registrado).
Mtskpo's picture

Y los de Yahoo????


Maldición... los usaba yo XD

ßÿ ][M.T.§.][... -->€l pï߀ d€l m0ñt0ñ K §0ßr€§al€<--

ßÿ ][M.T.§.][... -->€l pï߀ d€l m0ñt0ñ K §0ßr€§al€<--

anónimo's picture

Ni modo la advertencia se hizo,…


Ante la admirable actitud de RSnake al presentarles sus vulnerabilidades y a pesar de la lamentable respuesta solo cabe añadir que sobre advertencia no hay engaño, al tener los gadgets esta clase de poder (javascript es demasiado tentador) aun sea en el contexto de su dominio, es demasiado ingenuo creer que los demás solo los usaran para portarse bien, y aun un ataque de phishing no es el caso extremo de la malicia, aun mi muy limitada imaginación vuela mucho mas allá que solo eso.

Ni modo así es el mundo, nos solo tenemos armas como cuchillos y pistolas, cada vez tenemos armas mas sofisticadas y la moral de las personas para usarlas recae de forma cada vez más individual.

Ojala y se acuerden de esto cuando las armas que ellos van creando se vuelvan en su contra.

Ah y la nota de admin. Me recordó que yo (como Kaminari) también antes tenia bastante en consideración a esos terroristas de la lengua e intente ayudar en Wikipedia, lo cual solo me dio a saber que RAE, Wikipedia y demás “autoridades” de la lengua están de lo más sordas y viciadas. Ya no solo da miedo el futuro de la lengua sino el presente.

Por mi así esta muy bien. Felicidades admin.

anónimo's picture

Mmm puede ser


puede ser pero, al crear tu Gadget se lo tienes que enviar a Google para que lo examine

anónimo's picture

Eso solo significa


Eso solo significa que Google ya cayó del guindo.