Una vulnerabilidad en listas de Adblock Plus permite ejecutar códigos maliciosos

Recientemente se ha descubierto una vulnerabilidad que podría permitir a los mantenedores de bloquear las listas de filtros para Adblock Plus, AdBlock y las extensiones de navegador uBlocker para crear filtros que inyecten scripts remotos en los sitios web.

Con una base de usuarios que ha cruzado la marca de los 10 millones, si se inyectaran scripts maliciosos en los bloqueadores de anuncios, esto tendría un impacto considerable porque podrían realizar actividades no deseadas, como el robo de cookies, información conexión, causando redirecciones de página u otro comportamiento no deseado.

Para aquellos que no están familiarizados con los bloqueadores de publicidad, básicamente estas utilizan listas de URL relacionadas con anuncios y comportamientos maliciosos.

Por lo general, son dirigidos por un pequeño equipo de personas o incluso una sola persona.

Cuando estas listas se cargan con una extensión de bloqueo de anuncios como Adblock Plus, esta extensión evitará que el navegador se conecte a las URL puestas en la lista y por lo tanto esto evita la conexión a anuncios o scripts maliciosos.

La opción de filtro $ rewrite es la causante del problema

Cuando Adblocker Plus 3.2 se lanzó en 2018, se agregó una nueva opción de lista de filtros, llamada $rewrite.

Esta opción permitió a un mantenedor de listas reemplazar una solicitud web que coincida con una expresión regular en particular con otra URL.

Hubert Figuière, quien introdujo esta función, explicó que:

“Desde Adblock Plus 3.2 para Chrome, Firefox y Opera (y versiones de desarrollo del 3.1.0.2053), una nueva opción de filtro $ rewrite le permite volver a escribir la URL Un recurso en lugar de bloquearlo.

Cuando Adblock Plus asigna una URL de solicitud a un filtro con la opción $ rewrite, transforma la URL según la regla provista y le dice al navegador que cargue el recurso al mismo tiempo”.

La sintaxis de la regla de $ rewrite especifica una cadena que sirve como plantilla para la nueva URL.

$ n se sustituye por la expresión regular n-th sub-match del filtro. Es la misma sintaxis que la función String.prototype.replace () de JavaScript.

Si la URL resultante es relativa (es decir, no tiene un host), el origen de la consulta original se usará como base. En cualquier caso, si la nueva URL no comparte el origen, la reescritura se considerará como fallida y la solicitud inicial se pasará.

“Además, los filtros $ rewrite se ignoran para las consultas SCRIPT, SUBDOCUMENT, OBJECT y OBJECT_SUBREQUEST por razones de seguridad. Esta opción es conveniente para modificar o eliminar parámetros de consulta”.

El único inconveniente es que la cadena de reemplazo debe ser una URL relativa, lo que significa que no contiene un nombre de host y que, cuando se reescribe, debe pertenecer al mismo dominio de origen que la solicitud.

La ejecución de código incluso se realiza en google maps

Un investigador de seguridad explicó que:

bajo ciertas condiciones, es posible que un mantenedor de filtros malicioso no autorizado cree una regla que inyecta un script remoto en un sitio en particular.

Para hacer esto, solo se debe buscar un sitio que cargue secuencias de comandos de cualquier dominio que contenga un redireccionamiento abierto y use XMLHttpRequest o Fetch para descargar las secuencias de comandos para ejecutar.

No fue demasiado difícil de encontrar porque para hacer esto solo basta con hacer usó de Google Maps como prueba de concepto.

El investigador explicó que se deben cumplir los siguientes criterios para que un servicio web pueda explotarse con este método:

  • La página debe cargar una cadena JS utilizando XMLHttpRequest o Fetch y ejecutar el código devuelto.
  • La página no debe restringir los orígenes desde los que se puede recuperar mediante las directrices de la política de seguridad de contenido, ni validar la URL de solicitud final antes de ejecutar el código descargado.
  • El origen del código recuperado debe tener un redireccionamiento abierto del lado del servidor o contenido de usuario arbitrario del host.

El uso de XMLHttpRequest o Fetch para descargar scripts y abrir la redirección son las dos claves del problema.

Para mitigar este problema, se recomienda que los sitios web utilicen el encabezado de política de seguridad de contenido y la opción connect-src para especificar una lista blanca de sitios desde los que se pueden cargar los scripts.

El artículo Una vulnerabilidad en listas de Adblock Plus permite ejecutar códigos maliciosos ha sido originalmente publicado en Linux Adictos.

from Linux Adictos http://bit.ly/2GuX5Ld
via IFTTT

Firefox 66.0.3 llega para corregir problemas con algunas apps de nubes

No han hecho mucho ruido, pero tampoco era necesario: Mozilla ha lanzado Firefox 66.0.3, una versión de mantenimiento que no incluye más que 5 pequeñas correcciones. La v66.0.2 del navegador del zorro llegó a los repositorios oficiales saltándose la v66.0.1, una versión que incluía un par de vulnerabilidades de seguridad que habían encontrado días antes. Tardaron un poco más, pero la segunda actualización de mantenimiento de Firefox 66 también incluyó compatibilidades web. Por lo que parece, aún se habían dejado alguna en el tintero.

Como la v66.0.2, parece que la v66.0.3 ha llegado directamente a los repositorios oficiales, por lo que cualquiera que esté usando Firefox en su distribución Linux podrá actualizar ya mismo. No es urgente, a no ser que estéis experimentando problemas de compatibilidades en algunas aplicaciones web. En mi caso, la v66.0.2 me fastidió los enlaces en las notas de iCloud.com y la versión lanzada hoy no ha conseguido que vuelvan a funcionar.

Novedades incluidas en Firefox 66.0.3

Tal y como leemos en su página oficial, Firefox 66.0.3 incluye estos cambios:

  • La barra de direcciones en las tablets que ejecutan Windows 10 ahora se comportan correctamente.
  • Mejoras de rendimiento en algunos juegos HTML5.
  • Corregido un error con los eventos Keypress en las aplicaciones en la nube de IBM.
  • Corregido un problema con los eventos Keypress en aplicaciones en la nube de Microsoft.
  • Actualizado el plugin de búsqueda de Baidu.

Como veis, no es un lanzamiento muy importante, pero solo hace falta que corrijan un fallo en algo de lo que dependemos para que la actualización sea importante para nosotros. Como dato que me parece interesante, la versión que hay disponible en la Snappy Store es la misma, por lo que parece que Mozilla ya se está tomando el paquete Snap de su navegador un poco más en serio (toquemos madera).

Recordamos que Firefox 66 incluyó novedades como el bloqueo de la reproducción automática de contenido multimedia o la duplicación del uso de procesos. Con vistas al futuro, Firefox 67 incluirá aún más seguridad y nos permitirá instalar más de una instancia del famoso navegador.

¿Eres uno de los que se va a aprovechar de esta actualización menor de Firefox?

Te recomendamos:Firefox 66.0.2 llega para corregir varias compatibilidades web

El artículo Firefox 66.0.3 llega para corregir problemas con algunas apps de nubes ha sido originalmente publicado en Linux Adictos.

from Linux Adictos http://bit.ly/2UDfSgY
via IFTTT

El Huawei P30 Pro ya no está solo en el podio de DxOMark

Desde que a finales de marzo el nuevo Huawei P30 Pro lograse hacerse con el trono del ranking de fotografía de DxOMark, ningún otro modelo había logrado situarse a la altura del modelo venido desde China… hasta hoy. Los expertos en fotografía de DxO la hen puesto las manos encima al Samsung Galaxy S10 5G, el modelo superior de la serie Galaxy S10 que destaca de entre el resto, no

Entra en Andro4all para leer el artículo completo

Puedes unirte a nosotros en Twitter, Facebook o en Google+

¡Suscríbete a nuestro canal de YouTube!

Publicado recientemente en Andro4all

from Andro4all http://bit.ly/2ZfUT2p
via IFTTT

¡Aprovecha las ofertas de Huawei en The Phone House!

Huawei es una de esas compañías cuyos terminales suelen ser muy solventes, sean de gama baja, media o alta, algo que suele hacer que la marca se gane la confianza de los usuarios, que, al fin y al cabo, es lo que mueve a mucha gente a la hora de comprar un smartphone u otro. Hoy, vamos a enseñarte una serie de ofertas en terminales de Huawei que puedes encontrar

Entra en Andro4all para leer el artículo completo

Puedes unirte a nosotros en Twitter, Facebook o en Google+

¡Suscríbete a nuestro canal de YouTube!

Publicado recientemente en Andro4all

from Andro4all http://bit.ly/2v8DUkQ
via IFTTT

Google Play por fin permitirá descargar varias aplicaciones a la vez

Cada vez está más claro que Google Play Store será la próxima aplicación de Google en recibir una completa renovación, como ya lo han hecho otras del catálogo de la gran G, entre ellas Gmail, Google Drive o Maps. Tan solo unos días atrás, nos hicimos eco sobre las pistas que apuntaban a la llegada del nuevo diseño Google Material Theme a la aplicación de la tienda, y hoy surgen

Entra en Andro4all para leer el artículo completo

Puedes unirte a nosotros en Twitter, Facebook o en Google+

¡Suscríbete a nuestro canal de YouTube!

Publicado recientemente en Andro4all

from Andro4all http://bit.ly/2IB9xvf
via IFTTT

Celebra la Semana de la Tierra comprando algunos de los dispositivos reacondicionados que Amazon está ofertando

Desde el 16 hasta el 22 de abril, Amazon está celebrando la Semana de la Tierra, 6 días en los que la compañía nos ofrece una serie de ofertas en productos reacondicionados que, como ya te hemos contado alguna vez, son dispositivos que han sido devueltos a Amazon, y que la compañía ha revisado y reparado –si es que ha sido necesario–. Por ello, precisamente, su precio es más bajo

Entra en Andro4all para leer el artículo completo

Puedes unirte a nosotros en Twitter, Facebook o en Google+

¡Suscríbete a nuestro canal de YouTube!

Publicado recientemente en Andro4all

from Andro4all http://bit.ly/2Den34M
via IFTTT

El Samsung Galaxy Fold tiene, literalmente, el grosor de dos Samsung Galaxy S10, uno encima del otro

Samsung está cerca de lanzar por fin el Samsung Galaxy Fold, el terminal plegable que nos enseño el pasado mes de febrero y que ha venido a revolucionar la concepción de smartphone que tenemos en base a una tecnología en la que la compañía lleva trabajando más de 10 años. Aunque, todo hay que decirlo, esta tecnología tendrá que madurar Ahora, tras enseñarnos sus virtudes, la compañía ha publicado más

Entra en Andro4all para leer el artículo completo

Puedes unirte a nosotros en Twitter, Facebook o en Google+

¡Suscríbete a nuestro canal de YouTube!

Publicado recientemente en Andro4all

from Andro4all http://bit.ly/2ZcKDYN
via IFTTT