Mostrando entradas con la etiqueta Firefox. Mostrar todas las entradas
Mostrando entradas con la etiqueta Firefox. Mostrar todas las entradas

jueves, 7 de marzo de 2013

IE10, Chrome, Firefox y Java sufrieron en una nueva edición de Pwn2Own


Ninguno de los navegadores más utilizados se salvó de ser hackeado en una nueva edición del concurso Pwn2Own en Canadá, donde Internet Explorer 10, Chrome y Firefox cayeron ante la habilidad de los participantes.
Windows 8 y Java también fueron víctimas, aunque encontrar vulnerabilidades para este último no parece ser tan complicado últimamente. En total, esto significó más de USD$280.000 repartidos en premios para los hackers.
La compañía francesa Vupen, que ganó el primer lugar el año pasado, derribó esta vez a IE10 en Windows 8 usando una Surface Pro al explotar un par de vulnerabilidades, saltándose la seguridad integrada en Windows de paso. Vupen también fue responsable de hackear Firefox 19 en Windows 7 .
Chrome 25 cayó ante las manos del equipo de dos personas MWR Labs, parte de la compañía británica MWR InfoSecurity, que explotaron vulnerabilidades de día cero en el navegador, saltándose el “sandbox” de Windows.
Java fue vulnerado por dos investigadores independientes, James Forshaw y Joshua Drake.
El concurso sigue hasta el viernes, y todavía hay desafíos que no se han concretado, como hackear Flash Player y Reader de Adobe en Windows 7 y hackear Safari en OS X Mountain Lion. Google también mantendrá su propio concurso, Pwnium 3, para hackear Chrome OS, prometiendo premios individuales de hasta USD$150.000.
El lado bueno de esto es que las vulnerabilidades descubiertas luego serán informadas a las compañías y parchadas, para dar mayor seguridad a los usuarios.


jueves, 31 de enero de 2013

Firefox planea bloquear contenidos basados en Java, Adobe Reader y Silverlight


Ingenieros dentro de Mozilla han esbozado un plan para desactivar las capacidades de leer Java, Adobe Reader y Microsoft Silverlight en Firefox, buscando dar mayor seguridad y desempeño al navegador.

Firefox cargará el contenido de estos plugins sólo cuando los usuarios hagan clic en un icono para autorizarlo de forma explícita. La característica fue introducida el año pasado bajo el nombre de “click to play” de forma optativa, y ahora se volvería obligatoria para cualquier usuario del navegador.

“Los usuarios debieran tener la opción de elegir qué software y plugins correr en su máquina. Click to Play permite a los usuarios elegir fácilmente si quieren correr un plugin en un sitio particular. Los usuarios también podrán configurar sitios para que nunca corran extensiones, o a la inversa, que siempre los corran. Este cambio pone a los usuarios en control”, afirmó en un post el director de seguridad de Mozilla, Michael Coates.

Coates afirma que una de las maneras más comunes de ataque a un computador es a través de vulnerabilidades en los plugins (no confundir con las extensiones o add-ons).

“En este tipo de ataque, un usuario con plugins desactualizados o vulnerables instalados en el navegador puede resultar infectado con malware simplemente al navegar cualquier sitio que contenga un kit de explotación de plugins”, indica Coates. La activación consciente de los plugins evitaría la infección de este tipo, afirma.

El ingeniero explicó que el plan es activar Click to Play para todos los plugins, incluyendo a Java, Silverlight y Reader, excepto la versión más nueva de Flash. En el último tiempo, Java de Oracle ha aparecido como una de las principales fuentes de ataques. Coates no indicó una fecha para el cambio pero indicó que se estarán monitoreando los resultados del mismo.