Mostrando entradas con la etiqueta Firefox. Mostrar todas las entradas
Mostrando entradas con la etiqueta Firefox. Mostrar todas las entradas

Boletines de seguridad de la Fundación Mozilla

Posted: 10/5/11 by komz in Etiquetas: , ,
0

La Fundación Mozilla ha publicado siete boletines de seguridad (del MFSA2011-12 al MFSA2011-18) para solucionar 18 vulnerabilidades en productos Mozilla (Firefox, Thunderbird y SeaMonkey).

Según la propia clasificación de Mozilla cuatro de los boletines presentan un nivel de gravedad "crítico", dos son de carácter "moderado" y un último considerado como "bajo".

Los boletines publicados son:

* MFSA 2011-12: Boletín crítico, que corrige diez problemas de seguridad de la memoria en el motor del navegador.

* MFSA 2011-13: Considerado crítico. Tres vulnerabilidades relacionadas con el tratamiento incorrecto de punteros.

* MFSA 2011-14: Boletín moderado, por una vulnerabilidad de robo de información a través del historial de formularios.

* MFSA 2011-15: Vulnerabilidad crítica de escalada de privilegios a través de Java Embedding Plugin (JEP) incluido en OS X.

* MFSA 2011-16: Boletín de gravedad moderada por una vulnerabilidad de escalada de directorios.

* MFSA 2011-17: Dos vulnerabilidades críticas en WebGLES.

* MFSA 2011-18: De gravedad baja, una vulnerabilidad en la función generate-id() de XSLT devuelve una cadena que puede revelar la dirección de un objeto en la memoria.

Se han publicado las versiones 4.0.1, 3.6.17 y 3.5.19 del navegador Firefox, la versión 3.1.10 de Thunderbird y la 2.0.14 de SeaMonkey; que corrigen todas estas vulnerabilidades, disponibles desde:

http://www.mozilla-europe.org/es/firefox/
http://www.mozillamessaging.com/es-ES/thunderbird/
http://www.seamonkey-project.org/

 Desde Vulnerability Team exortamos a los usuarios y administradores revisar las notificaciones y aplicar las actualizaciones necesarias, para ayudar a mitigar los riesgos.

fuente: hispasec.com

0

Microsoft decidió no parchear Internet Explorer y enfrentarse “con lo que tenia a los hackers del concurso Pwn2Own, ¿Resultado? tumbado el primer día, al igual que Safari a pesar de que Apple sí lanzó una actualización de última hora.

Pero de poco le ha valido a los de Cupertino parchear su navegador, ya que los participantes en el concurso Pwn2Own han logrado explotar una vulnerabilidad den Webkit para tumbar Safari 5.0.3 a la primera de cambio.

Algunos de los asistentes han asegurado en Twitter que “Safari ha caído en 5 segundos”, no sabemos si exageran pero lo que es seguro es que el navegador de Apple ha sido primero en ser tumbado en esta competición anual cuyo objetivo es hacer caer los principales navegadores en el menor tiempo posible.

El segundo en caer ha sido Internet Explorer después de que uno de los concursantes consiguiera tumbar IE8 en un equipo gobernado por Windows 7 SP1 aprovechando tres vulnerabilidades diferentes.

Por su parte Chrome ha sobrevivido al primer día de concurso gracias a las actualizaciones de última hora.

Recordemos que el navegador de Google fue el único que salió ileso de este concurso el año pasado.

Los hackers aún no lo han intentado con Firefox, que entra hoy en el concurso junto con varios dispositivos como Dell Venue Pro (Windows 7), el iPhone 4, Nexus S y la Blackberry Torch 9800 que también serán objeto de ataques.

fuente: theinquirer.es

Shop Safely with Zscaler Safe Shopping add-on

Posted: 1/3/11 by komz in Etiquetas: , , ,
0

Zscaler Safe Shopping - Stay protected against compromised or fake stores online - onlie for firefox users.


Zscaler Safe Shopping is continually up-to-date, via the Zscaler cloud security service, on compromised and fake online stores. It warns users when they visit one of the suspect domains.

Zscaler detects compromised online stores based on several factors that demonstrate total control by an outside party by becoming aware of:

  • The presence of a backdoor that may allow anyone to control the site, as shown in the "Hot Video" pages: analysis of an hijacked site (Part III) blog;
  • Spam SEO pages;
  • Identified JavaScript/HTML injection;
  • and more.
read more about  Zscaler Safe Shopping

fuente: research.zscaler.com 

Firefox bloqueaa un add-on de Skype

Posted: 24/1/11 by komz in Etiquetas: , , ,
0

Mozilla ha bloqueado un add-on de Skype para Firefox, afirmando que ha causado más de 40.000 caídas del navegador la semana pasada y que ralentiza seriamente la carga de páginas.

Skype Toolbar, una extensión de Firefox que se presenta con la popular aplicación de llamadas telefónicas, ha sido añadida a la lista de Mozilla de add-ons prohibidos, han publicado en post desde la compañía.

“La actual versión de Skype Toolbar es una de las que más problemas han causado en Firefox 3.6.13 y ha estado implicada en casi 40.000 caídas de Firefox durante la semana pasada”, han declarado desde Mozilla. “Además, dependiendo de la versión que se esté usando de Skype Toolbar, los métodos que usa para detectar y hacer volver a los números de teléfono puede… afectar drásticamente a los tiempos de renderización de la página de un gran porcentaje de contenidos web”.

Los usuarios de Firefox pueden seguir utilizando Skype Toolbar, puesto que Mozilla sólo la ha bloqueado “levemente”, lo que significa que aunque ha deshabilitado el add-on, los usuarios pueden rehabilitar la extensión tras hacer clic en un mensaje de aviso.

Mozilla, en cualquier caso, está considerando bloquear “severamente” al add-on, según un mensaje publicado en Bugzilla, la base de datos de problemas de la compañía. Si lo hiciera, eso supondría la prohibición completa de Toolbar.

Skype Toolbar detecta números de teléfonos embebidos en páginas Web, luego hace que se pueda hacer clic en esos números, de modo que los usuarios puedan llamarlos más fácilmente con el programa de sobremesa de Skype. Este add-on se instala por defecto cuando la versión de sobremesa del software de voz sobre IP se instala en el equipo o se actualiza.

Mozilla ha declarado que ha tenido problemas a la hora de localizar desarrolladores de extensiones de Skype y que también ha sido un motivo para bloquear el add-on. “En las últimas dos semanas, hemos doblado nuestros esfuerzos para contactar con el equipo de extensiones de Skype y mucha gente de Skype nos ha dicho que contactarían con el equipo de extensiones por nosotros”, ha explicado Justin Scott, responsable de productos add-on de Mozilla. “Pero no hemos recibido respuesta de ellos”.

Por su parte, desde Skype no han querido hacer comentarios al respecto.

fuente: idg.es

Firefox Update 3.6.13

Posted: 10/12/10 by komz in Etiquetas: , , , , ,
0

Ya esta disponible una nueva actualización del navegador Firefox. Se trata de la versión 3.6.13, que ha sido lanzada para solucionar 11 fallos de seguridad, nueve de ellos catalogados por Mozilla como “críticos”.

Estas vulnerabilidades afectan a todas las versiones del navegador y pueden ser aprovechadas para diversos fines como escalar privilegios, realizar ataques de cross-site scripting, falsificar la barra de direcciones y ejecutar código maligno.

Además de dichos problemas de seguridad, Mozilla también se ha encargado de solucionar distintas cuestiones relacionadas con la estabilidad de la aplicación.

Firefox cuenta con un sistema de actualizaciones automáticas, por lo que si todavía no han recibido una alerta de la nueva versión basta con hacer clic en el menú “Ayuda” y “Buscar actualizaciones” para descargarla automáticamente.

Desde Vulnerability Team exortamos a los usuarios y administradores revisar las notificaciones y aplicar las actualizaciones necesarias, para ayudar a mitigar los riesgos.

MOZILLA SECURITY CENTER

fuente: mozilla.org

Mozilla Firefox 4.0 Beta 7 liberado y disponible en español

Posted: 11/11/10 by komz in Etiquetas: , , ,
0

Mozilla Firefox 4 Beta 7 ha sido lanzado y ya está disponible para descargar por todo el mundo. Con Firefox 4, Mozilla pretende dar un salto cualitativo y acercarse al Internet Explorer, líder en cuota de uso por ahora.
Meses atrás ya os contamos cómo sería la nueva interfaz gráfica de Firefox 4, la cual es una realidad en las versiones beta.
Es importante saber que el hecho de instalar Firefox 4 Beta no sobreescribirá la instalación existente de Firefox, ni tampoco nos hará perder ni los marcadores ni el historial. Sin embargo, hasta la fecha pocos complementos son compatibles con Mozilla Firefox 4, algo que se espera solucionar en los próximos meses.
Según podemos ver en las notas de la versión de Mozilla Firefox 4 Beta 7, se incluyen las siguientes novedades y mejoras:

- Se incluye el motor JavaScript JägerMonkey, más rápido
- Se habilita WebGL por defecto en Windows y Mac OS
- Ahora ciertas operaciones de renderizado utilizan la aceleración por hardware usando Direct3D 9 en Windows XP, Direct3D 10 en Windows Vista y 7, y OpenGL en Mac OS X
- Se mejora la tipografía web usando OpenType
- La API de formularios HTML5 hace más fácil la implementación y validación
- Se corrigen varios bugs encontrados

Se espera que la versión final de Mozilla Firefox 4 esté disponible a finales de año. Mientras tanto, podremos disfrutar de las nuevas características que van implementándose en las versiones beta.
Podemos bajar Firefox 4 Beta 7 en español para los sistemas operativos Windows, Linux y Mac en el siguiente enlace:
–> Descarga Firefox 4 Beta 7 (Windows)
–> Descarga Firefox 4 Beta 7 (Mac OS)
–> Descarga Firefox 4 Beta 7 (Linux)

fuente: elhacker.net 

 

0

Hispasec ha llevado a cabo un estudio para determinar cuál es el navegador más seguro a la hora de bloquear intentos de fraude en la web. Para ello han analizado 20.263 páginas maliciosas evaluando el grado de protección que ofrece cada navegador.

Los resultados del estudio indican que Firefox es el navegador más seguro, ya que consiguió proteger al usuario en el 35% de los casos.

El segundo más seguro es Chrome, que activó el filtro de seguridad en el 32,7% de los intentos de fraude, seguido por Internet Explorer que protegió al usuario un 25,3% de las veces.

El navegador menos seguro sería Opera y además con una diferencia bastante notable respecto a los otros, ya que tan sólo bloqueó el 8,3% de los intentos de fraude

Entre las conclusiones del estudio aseguran que “existe una área de oportunidad muy interesante en la compartición de las fuentes de datos en pro de la seguridad global”, ya que las páginas detectadas por Firefox no son en muchos casos detectadas por los otros navegadores y viceversa.

Además, apuntan que, teniendo en cuenta el bajo porcentaje de protección en general, “cobra sentido el instalar soluciones de seguridad adicionales con funciones similares, basadas en el filtrado de URL”.

fuente: eweekeurope.es

0

Empezando la semana anunciabamos la aparición de Firesheep, un add-on the Firefox, que permite realizar hijacking de sessiones HTTP (Hypertext Transfer Protocol – en español, protocolo de transferencia de hipertexto). La técnica utilizada se basa en escanear una red inalámbrica no segura y secuestrar credenciales de inicio de sesión en sitios web, entre los cuales se encuentran Facebook, Twitter y Google entre otros tantos que permiten conexiones no seguras por parte de sus usuarios.

El hijacking es una técnica de ataque que se basa en el secuestro de conexiones de red, sesiones de usuario, servicios, modems y otros tantos tipos de servicios informáticos. Como es una técnica que se utiliza en tiempo real, es necesario que el atacante esté conectado a la misma red que el usuario para poder hacer uso de la misma.

Firesheep, el add-on desarrollado por Eric Butler, fue publicado en su blog personal, repercutiendo así en todo el mundo por la facilidad con la que permite acceder a las sesiones iniciadas mediante una conexión HTTP de reconocidos sitios web, como los mencionados anteriormente. Un día después de su publicación, Firesheep ya cuenta con más de 50.000 descargas, lo que resalta el impacto que este suceso puede tener en la seguridad de los usuarios. Su fácil instalación, uso y versiones para diferentes sistemas operativos son algunas de sus principales virtudes.

Al momento de loguearnos en un sitio web, es común que debamos ingresar nuestro usuario y contraseña, estos datos pueden ser cifrados utilizando HTTPS (Hypertext Transfer Protocol Secure), pero no así todo el resto del tráfico que generemos, una falla común en varios sitios web, que afecta a la seguridad de nuestros datos. Basándose en esto, Firesheep, utiliza esta falta de seguridad para secuestrar la cookie generada del usuario y tomar el control de su sesión. Utilizar una conexión mediante HTTPS solo para el login nos sigue dejando vulnerables a este ataque, debido a que el resto del trafico es a través de HTTP, con lo que un atacante puede hacer uso de la cookie que nos envía el servidor para secuestrar la sesión. Es de vital importancia entender que solo estaremos a salvo de esta herramienta si la conexión es en su totalidad realizada mediante el protocolo HTTPS.

Otro punto crítico que esto representa es que Firesheep es muy fácil de usar, lo que incrementa la amenaza a los usuarios. Un adolescente podría instalarlo en su computador y probarlo sin ningún problema. Su simplicidad y accesibilidad son dos de sus características más destacadas, lo que causan que la herramienta sea ampliamente utilizada. A esto hay que sumarle que es multiplataforma, actualmente cuenta con versiones para Mac OS X y Windows, con una versión para Linux en vías de desarrollo por parte de su autor. Queda más que claro que estamos hablando de una herramienta sencilla, al alcance de todos y disponible para diferentes versiones de Sistemas Operativos.

Debemos saber que para ser víctimas de Firesheep, el atacante debe estar conectado a la misma red inalámbrica que nosotros y el ataque ser efectuado en tiempo real (siempre y cuando no haya caducado la cookie enviada por el servidor o se haya cerrado la sesión). Contrariamente a esto, todo dispositivo conectado a una red inalámbrica podrían ser víctimas de este ataque, incluso dispositivos móviles o smartphones, lo que aumenta la exposición y peligrosidad de esta herramienta.

Como una primer medida de protección, sugerimos asegurarnos que al momento de iniciar sesión en un sitio web utilicemos una conexión segura, durante toda la conexión, siempre y cuando esto sea posible. Deberíamos intentar no conectarnos desde redes inseguras a excepción de que esto sea realmente necesario. En lo que respecta a como prevenirse de que una persona utilizando Firesheep secuestre nuestros datos, se pueden usar diferentes add-ons para nuestro navegador que fuerzan el uso de HTTPS.

Con la aparición de Firesheep es más que claro que el uso de una conexión segura durante toda la comunicación, es un requerimiento real con el que los sitios web deberían contar, y que su uso no debería ser postergado en servicios masivos que transfieren información confidencial. En los sitios que requieran validación de usuario y contraseña, implementar conexiones HTTPS durante toda la conexión es una alternativa muy viable en términos de seguridad. La principal barrera con la que contamos al momento de exponer nuestros datos en la web es siendo consientes de las amenazas existentes y contar con buenas prácticas para navegar en Internet. Las amenazas y fallas de seguridad siempre existieron y es posible que nunca dejen de hacerlo, es por ello debemos de estar actualizados en lo que respecta a materia de seguridad.

fuente: blogs.eset-la.com 

Nueva version de Firefox

Posted: by komz in Etiquetas: , , ,
0

La nueva version de Firefox Soluciona un problema grave de seguridad que permite que se infecte el equipo con un virus al visitar una página web maliciosa.

Los Sistemas afectados serian todos aquellos ordenadores que tengan instalado una versión anterior a la 3.6.12 del navegador Mozilla.

REFERENCIAS.

DESCARGAR FIREFOX 3.6.12

Desde Vulnerability Team exortamos a los usuarios y administradores revisar las notificaciones y aplicar las actualizaciones necesarias, para ayudar a mitigar los riesgos.

fuente: mozilla.org

Critical vulnerability in Firefox 3.5 and Firefox 3.6

Posted: 27/10/10 by komz in Etiquetas: , , ,
0

La vulnerabilidad puede ser aprovechada para infectar el equipo del usuario al visitar una página web maliciosa o que ha sido comprometida por un atacante.

Una página web comprometida que trataba de explotar esta vulnerabilidad de los navegadores es la del Premio Nobel. En este momento, esta página esta bloqueada para evitar la propagacion del código malicioso que incluye Firefox. Sin embargo, pueden existir otras páginas maliciosas o comprometidas.

Se ha detectado que el virus Nindya utiliza esta vulnerabilidad para infectar los sistemas al visitar una página web comprometica.

Se está desarrollando una actualización de Firefox que soluciona el problema. Hasta que esté disponible, se puede evitar este problema con alguno de estos métodos:

* Deshabilitando Javascript
* Instalando el complemento NoScript.

REFERENCIA

fuente: cert.inteco.es | blog.mozilla.com

0

Un estudio realizado con 20.263 webs maliciosas revela que Firefox, en comparación con Chrome, Internet Explorer y Opera, es el navegador que bloquea de forma más efectiva los intentos de fraude.

De un tiempo a esta parte los navegadores incluyen, entre sus mecanismos de protección, filtros para evitar que los usuarios visiten páginas webs peligrosas para su seguridad. Básicamente se trata de listas negras confeccionadas a partir de distintas fuentes que clasifican las páginas de phishing, scam, distribución de malware, exploits, etc. Si el usuario intenta navegar por alguna de esas páginas, reconocidas por el navegador como peligrosas, la bloquea y avisa al usuario.

El estudio ha evaluado el grado de protección que ofrecen los distintos navegadores al visitar las páginas webs clasificadas como maliciosas y recopiladas desde diferentes fuentes, destacando la extracción de links de los mensajes de spam y arañas webs.

De las 20.263 páginas webs maliciosas, los distintos navegadores protegieron al usuario en los siguientes casos:

* Chrome: 6.639 (32,76%)
* Firefox: 7.108 (35,08%)
* Internet Explorer: 5.114 (25,39%)
* Opera: 1.690 (8,34%)

De los resultados se extrae que Firefox es el navegador que logra un mayor número de bloqueos, seguido de cerca por Chrome, Internet Explorer en tercer lugar y por último, a una considerable distancia, Opera.

También destaca el bajo porcentaje de protección en general, aunque es comprensible ya que en un alto grado estos filtros son en su mayoría reactivos. Es decir, son más débiles en las primeras horas tras la activación y publicación de las webs maliciosas, precisamente cuando los atacantes logran un mayor número de víctimas.

TE PUEDE INTERESAR: Navegadores, seguridad y otras cosas

fuente: hispasec.com