Noticias de Seguridad Informática - Segu-Info

martes, 31 de marzo de 2009

13:24:00

All your emails belong to me (Todos tus correos me pertenecen)

Hace tiempo comentábamos uno de los problemas de utilizar cuentas de correo tipo webmail. Pues bien, 4 meses después, se ha descubierto una vulnerabilidad que afecta a la mayor parte de los webmails de ISPs europeos con el problema que comentamos.

Más de 40 millones de cuentas de correo pudieron verse comprometidas por esta vulnerabilidad ya corregida.

El peligro de esta vulnerabilidad era crítico debido a tres factores:

  • facilidad de llevarlo a cabo
  • la víctima en ningún momento era consciente de que sus correos estaban siendo redirigidos
  • la gran difusión y uso de webmails

El atacante sólo necesitaba enviar un correo a su víctima con una petición HTTP especialmente modificada y tan pronto como la víctima abría el correo (sin ningúna otra acción) la característica de reenvío se configuraba automáticamente con el destino elegido.

Esta vulnerabilidad estaba basada en los tan conocidos e infravalorados ataques XSS y CSRF.(versión en castellano)

Video demostrativo.


Autor: Emilio Casbas
Fuente: S21sec

3 comentarios:

luis 01/04/09 15:38  

bien gracias por la informacion

luis 01/04/09 15:39  

buena informacion hermano

Raúl 02/04/09 00:37  

Hola Luis, Nos alegramos que encuentres útil la información publicada. Saludos, Raúl

Publicar un comentario

Gracias por dejar un comentario en Segu-Info
Si vas a dejar una consulta, procura tener habilitado tu perfil en Blogger o deja una forma de contacto.

Gracias por comentar!

Aquí y Ahora

 
 Widget de Google 

Acerca de Segu-Info

Segu-Info es un emprendimiento personal de Lic. Cristian Borghello CISSP - MVP que brinda información sobre Seguridad de la Información desde el año 2000. Segu-Info es la Comunidad de Seguridad de la Información más grande de habla hispana. Todos los contenidos de este sitio se encuentran bajo Licencia Creative Commons a menos que se indique lo contrario. Cristian Borghello no se hace responsable del contenido o comentarios de terceros.

  ©Template desarrollado por Dicas Blogger y Adaptado por SoloE para Segu-Info - 2009