Los "gadgets" de Google como herramienta de "phishing"
Robert Hansen (a.k.a RSnake) no ha quedado nada satisfecho con la actitud de Google ante un problema de XSS detectado por él en el dominio gmodules.com. Y no me extraña; tras proceder RSnake de forma cuidadosa y absolutamente irreprochable, la respuesta de Google ha sido el clásico "no es un bug, sino una característica", lo que lleva a RSnake a considerar una posibilidad preocupante: que los técnicos de Google no entiendan lo que significa esta vulnerabilidad. Porque la otra posibilidad es aún peor: que lo entiendan, pero no les importe en absoluto....
El agujero (para que este ejemplo funcione se ha de permitir javascript) permite a cualquiera que cree un gadget (una pequeña aplicación destinada a mostrar el calendario, el clima o algo parecido en las páginas web que lo instalen) utilizarlo con fines maliciosos. Dado que a estos gadgets se les permite hacer cualquier cosa (javascript incluido) en el contexto de su dominio, un atacante puede utilizar un gadget malicioso para conducir un ataque de phishing sin que exista ningún tipo de validación, ya que es la propia Google quien confecciona la lista negra antiphishing que utiliza Firefox.
Conclusión: mientras Google no se caiga del guindo, nada de gadgets de Google, por ejemplo utilizando NoScript para bloquear el dominio gmodules.com.
Más información:
- XSS Hole In Google Apps Is "Expected Behavior" [RSnake].
- Don’t Trust Google’s XSSploding Gadgets [Giorgio Maone].
- Phishers Can Misuse Google Gadgets, Researcher Says [PC World].
NOTA: Espero que los talibanes ortográficos de la lengua castellana tengan piedad conmigo por tan impresentable título, pero titularlo en español formal hubiera requerido al menos tres o cuatro líneas. Y lo peor es que no hubiera merecido la pena tanto esfuerzo, porque la próxima edición del diccionario de la RAE bien podría sorprendernos admitiendo "phishing", "gadget" y otras lindezas aún peores, como "hacker" y "hackear", por ejemplo ;)

- 760 lecturas
Twitter

Y los de Yahoo????
Maldición... los usaba yo XD
ßÿ ][M.T.§.][... -->€l pï߀ d€l m0ñt0ñ K §0ßr€§al€<--
ßÿ ][M.T.§.][... -->€l pï߀ d€l m0ñt0ñ K §0ßr€§al€<--
Esa corrección lingüística...
Bueno, para "phishing" hubiera bastado estafa/suplantación de identidad, y para "gadget" hay unas cuantas palabras en español:
http://www.sinonimos.org/artilugio
http://tradu.scig.uniovi.es/sinon.cgi?pb=artilugio
http://tradu.scig.uniovi.es/sinon.cgi?pb=armatoste
http://tradu.scig.uniovi.es/sinon.cgi?pb=cachivache
http://tradu.scig.uniovi.es/sinon.cgi?pb=chirimbolo
http://tradu.scig.uniovi.es/sinon.cgi?pb=chisme
http://tradu.scig.uniovi.es/sinon.cgi?pb=cacharro
Saludos.
Ni modo la advertencia se hizo,…
Ante la admirable actitud de RSnake al presentarles sus vulnerabilidades y a pesar de la lamentable respuesta solo cabe añadir que sobre advertencia no hay engaño, al tener los gadgets esta clase de poder (javascript es demasiado tentador) aun sea en el contexto de su dominio, es demasiado ingenuo creer que los demás solo los usaran para portarse bien, y aun un ataque de phishing no es el caso extremo de la malicia, aun mi muy limitada imaginación vuela mucho mas allá que solo eso.
Ni modo así es el mundo, nos solo tenemos armas como cuchillos y pistolas, cada vez tenemos armas mas sofisticadas y la moral de las personas para usarlas recae de forma cada vez más individual.
Ojala y se acuerden de esto cuando las armas que ellos van creando se vuelvan en su contra.
Ah y la nota de admin. Me recordó que yo (como Kaminari) también antes tenia bastante en consideración a esos terroristas de la lengua e intente ayudar en Wikipedia, lo cual solo me dio a saber que RAE, Wikipedia y demás “autoridades” de la lengua están de lo más sordas y viciadas. Ya no solo da miedo el futuro de la lengua sino el presente.
Por mi así esta muy bien. Felicidades admin.
Mmm puede ser
puede ser pero, al crear tu Gadget se lo tienes que enviar a Google para que lo examine
Eso solo significa
Eso solo significa que Google ya cayó del guindo.