Vulnerabilidad en Sage, una extensión para Firefox

Sage

David Kierznowski ha descubierto una vulnerabilidad en la extensión Sage para Firefox, que puede ser explotada para realizar ataques mediante la inserción de scripts.

La demostración que ha preparado Kierznowski es bastante preocupante. Para verificarlo basta instalar la última versión de Sage (1.3.8) y abrir con ella este feed. Saltará una ventana mostrando tu fichero /etc/passwd en Linux ó /etc/hosts (en Windows). Yo mismo lo he comprobado en Linux con Firefox 2.0...

En alguna ocasión habíamos avisado en Kriptópolis del potencial de explotación maliciosa de los lectores de feeds, principalmente especulando sobre los posibles riesgos que podría significar su implementación por parte de Microsoft.

Sin embargo esta vulnerabilidad nos ha llegado por otra vía bien distinta, la de las extensiones de Firefox, que no tienen por qué ser seguras, sino que de hecho pueden añadir nuevas vulnerabilidades al entorno del propio navegador, como ocurre en este caso.

Comentarios

Selecciona tu forma preferida de visualizar los comentarios y pulsa el botón para guardar tus preferencias entre visitas (sólo si eres usuario registrado).

No funciona en Mac OS

Acababa de instalar la extensión cuando he leído el artículo, así que no he tardado en probarla y parece que no funciona...

Opinar

Los comentarios publicados en este sitio expresan sólo la opinión de su autor, quien será el único responsable de los mismos. La publicación de cualquier comentario no supone en absoluto la conformidad del responsable de este sitio con su contenido.

Como norma general, en este sitio no se publican comentarios que incluyan datos personales, ni direcciones de correo, ni ninguna otra forma de establecer contactos privados o comerciales, así como comentarios que no aportan nada, fuera de tema o que no se ajustan a la netiqueta, la ortografía o la educación.

Para poder enviar tus comentarios has de permitir las cookies del sitio.

Por favor, escribe arriba el resultado de la operación planteada. Gracias.
  • Etiquetas HTML permitidas: <a> <em> <strong> <ul> <ol> <li> <p> <u> <br><strike> <blockquote> <div>

Más información sobre las opciones de formato...