1 2 3 4 5 6

Fallo de Flash convierte a las laptop y webcam en mirillas espías

The Register 18-Jun-2013

Es problema de Google, únicamente en Chrome, insiste Adobe.

Un fallo de seguridad, que se creía corregido por Adobe desde octubre de 2011, salió de nuevo a la luz gracias a una vulnerabilidad que afecta a navegadores que utilizan Flash Player.

Sin permiso del usuario, la vulnerabilidad (aún sin parche) crea un camino para tomar el control de la cámara web y obtener acceso al audio y video de la computadora. El fallo, similar a un secuestro de clic (clickjacking en inglés), fue descubierto por el consultor de seguridad Egor Homakov, quien desarolló una prueba de concepto inofensiva con un exploit para resaltar los problemas del fallo e impulsar una pronta solución.

"Funciona precisamente como un secuestro de clic. El usuario da clic en un objeto tipo Flash transparente, el cual permite acceso al canal de audio y video, e instantáneamente el atacante puede ver y escuchar al usuario", explica Homakov en su blog.

La vocera del equipo de seguridad de Adobe, Heather Edell, confirmó la existencia del problema, pero dijo que solo aplica en la versión de Flash Player para Google Chrome.

"Esta vulnerabilidad afecta a los usuarios de Google Chrome con Flash Player instalado", comentó Edell a las oficinas del blog The Register en un correo electrónico. "Google está trabajando para resolver el fallo, por lo que planean proveer una solución esta semana", añadió la vocera. La vulnerabilidad sería potencialmente muy útil para acosadores y espionaje similar al de la NSA. 

Robert Hansen, director de administración de productos de la compañía WhiteHat Security, dijo que el modelo de seguridad adoptado por Adobe Flash contribuye al problema.

"El problema principal con Flash es que no tiene diálogos o avisos más allá del navegador que puedan alertar al usuario de lo que puede ocurrir", explicó Hansen. "Debido a que los diálogos están en la misma página que el código malicioso, los objetos se pueden traslapar, esconder y, de ese modo, logran ocultar la advertencia."

Recientemente, Google impuso una fecha límite de 7 días a los fabricantes para responder reportes de fallos de seguridad. El descubrimiento de Homakov representa la primer oportunidad de ver si Google realmente se apega a estos tiempos límite.

Fuente: The Register MB

Universidad Nacional Autonoma de México Aviso legal |  Créditos |  Staff |  Administración
Copyright © Todos los derechos reservados
UNAM - CERT