• =?iso-8859-1?q?una-al-dia_=2823/07/2008=29_Firefox_3_aprovecha_una_opci

    From noticias@hispasec.com@2:341/201.99 to All on Thu Jul 24 08:35:00 2008
    -----BEGIN PGP SIGNED MESSAGE-----
    Hash: SHA1

    -------------------------------------------------------------------
    Hispasec - una-al-día 23/07/2008
    Todos los días una noticia de seguridad www.hispasec.com
    -------------------------------------------------------------------

    Firefox 3 aprovecha una opción de seguridad de Internet Explorer
    ----------------------------------------------------------------

    En un movimiento cuando menos curioso, Firefox 3 bajo Windows se
    aprovecha de una de las mejores (y a la vez más desconocidas)
    funcionalidades de Internet Explorer: las zonas de seguridad. De hecho,
    Firefox 3 se aplicará a sí mismo una opción de la configuración de las
    zonas de seguridad de Internet Explorer, de forma que si no se confía
    en un dominio para descargar ejecutables en el navegador de Microsoft,
    Firefox 3 tampoco permitirá la descarga.

    Internet Explorer permite clasificar las páginas (los dominios) en
    distintas zonas. Las zonas son una clasificación lógica que hace el
    navegador de las distintas páginas que se visitan. A cada zona (que se
    puede ver como un conjunto de dominios) se le permiten ciertas licencias
    sobre el sistema, o ejecución de cierto tipo de código del lado del
    cliente según la zona donde quede adjudicado cada dominio. Esto permite clasificar de forma eficiente las zonas confiables o peligrosas y
    ejercer cierto control sobre el sistema según los escenarios a los que
    nos enfrentemos. Así, se puede limitar la ejecución de ActiveX a un
    cierto número de páginas confiables, permitirlo en todas menos en una
    lista conocida, permitir la descarga sólo desde ciertos dominios...
    Las zonas de Internet Explorer son una herramienta injustificadamente
    ignorada en general por los usuarios... pero no por Firefox 3.

    Los usuarios de Firefox que hayan configurado sus zonas de Internet
    Explorer de forma saludablemente paranoica, se encontrarán con que, por ejemplo, no podrán descargar con Firefox 3 ejecutables desde algunas
    páginas. Firefox emitirá el siguiente error:

    This download has been blocked by your Security Zone Policy (Esta
    descarga ha sido bloqueada por la política de seguridad de las zonas).

    Y, por mucho que los usuarios busquen la opción que se lo permita en
    la configuración del propio Firefox, no lo descargará hasta que no se
    modifique la configuración de las zonas de Internet

    En concreto, se vale de una directiva existente en Internet Explorer 7
    a la hora de configurar profusamente las zonas de seguridad: "Ejecutar aplicaciones y archivos no seguros". Esta directiva permite elegir si
    se va a "bloquear", "permitir" o "preguntar" al ejecutar o descargar
    archivos desde un dominio catalogado en una zona concreta. Por defecto
    está configurado para "preguntar", pero si un usuario eleva la seguridad
    de su "zona de Internet" (sitios desconocidos, habitualmente), esta
    opción bloqueará por defecto todas las descargas y ejecuciones de
    archivos de los dominios que no estén en la zona de "sitios de
    confianza" (una especie de lista blanca). Y ahora no sólo en Internet
    Explorer, sino también en Firefox 3 bajo Windows.

    Este aprovechamiento de funcionalidades ajenas podría ser visto como un movimiento de Mozilla orientado hacia el entorno corporativo. Uno de los argumentos que Microsoft ha esgrimido siempre a favor de su navegador es
    que Internet Explorer, en un entorno corporativo (con Directorio Activo
    y numerosos sistemas) es muy configurable por políticas de forma cómoda, pudiendo de un solo golpe de ratón asegurar por ejemplo las zonas en
    todos los puestos de trabajo. Con este movimiento, aprovechando la configuración de IE, Firefox facilita su aceptación en un entorno
    corporativo, que sufre de problemas y necesidades mucho más complejas
    que las del usuario medio. La necesidad de compatibilidad y posibilidad
    de configuración remota, granular y masiva suele ser lo más valorado por
    los administradores de grandes sistemas.

    Opina sobre esta noticia:
    http://www.hispasec.com/unaaldia/3560/comentar

    Más información:

    Reset system Internet security settings - Windows http://kb.mozillazine.org/Unable_to_save_or_download_files#Reset_system_Internet_security_settings_-_Windows

    Firefox 3 Follows IE7's Security Settings http://blog.washingtonpost.com/securityfix/2008/07/firefox_3_follows_ie7s_securit_1.html


    Sergio de los Santos
    ssantos@hispasec.com


    Tal día como hoy:
    -----------------

    23/07/2007: Ejecución de código través de imágenes Targa en DirectX de Microsoft Windows
    http://www.hispasec.com/unaaldia/3194

    23/07/2006: Páginas "de confianza" como fuente de troyanos
    http://www.hispasec.com/unaaldia/2829

    23/07/2005: Vulnerabilidad de inserción de scripts en Novell GroupWise 6.5
    http://www.hispasec.com/unaaldia/2464

    23/07/2004: Salto de mecanismos de autenticación en Sun Java System Portal Server 6.2
    http://www.hispasec.com/unaaldia/2098

    23/07/2003: Nuevo Apache 1.3.28
    http://www.hispasec.com/unaaldia/1732

    23/07/2002: Estadísticas del CERT para el primer semestre del 2002
    http://www.hispasec.com/unaaldia/1367

    23/07/2001: Vulnerabilidades en la librería OpenSSL
    http://www.hispasec.com/unaaldia/1002

    23/07/2000: Primeras negaciones a la instalación de Carnívoro
    http://www.hispasec.com/unaaldia/636

    23/07/1999: Quinta encuesta de la ICSA sobre la influencia víric
    http://www.hispasec.com/unaaldia/270


    -------------------------------------------------------------------
    Claves PGP en http://www.hispasec.com/directorio/hispasec
    -------------------------------------------------------------------
    Bajas: mailto:unaaldia-request@hispasec.com?subject=unsubscribe
    Altas: mailto:unaaldia-request@hispasec.com?subject=subscribe
    -------------------------------------------------------------------
    (c) 2008 Hispasec http://www.hispasec.com/copyright
    -------------------------------------------------------------------

    --- SoupGate-DOS v1.05
    * Origin: Pasarela FTN-INet telnet://pucelabbs.dyndns.org:4000 (2:341/201.99)