¿Te atreves con el reto que te proponemos este mes?

¿Te gustan los desafíos? Desde Websecurity queremos que participéis con nosotros en la seguridad informática, por eso te proponemos en siguiente reto. Leer más...

Firewall de Windows 7

Descubre todo lo que necesitas saber sobre el firewall de windows 7, aprende a activarlo y desactivarlo, a configurarlo. Leer más...

Plugins de seguridad para Firefox

Firefox dispone de plugins que pueden mejorar la seguridad de nuestro navegador, descubre que plugins puedes usar para navegar más seguro. Leer más...

Configurar la seguridad en IE

Internet Explorer es uno de los navegadores más usados y extendidos del mercado, por lo que es importante aprender como podemos navegar de forma más segura. Leer más...

Las contraseñas en IE

En este artículo veremos como puedes utilizar la opción que ofrece Internet Explorer para evitar que almacene las contraseñas. Leer más....

Agujero de seguridad en Google Mail permite secuestrar la cuenta

Un fallo de seguridad en Google Mail al parecer permite a los atacantes definir sus propios filtros en la cuenta de una víctima a fin de reorientar ciertos e-mails a la dirección del atacante, así como poder cambiar la contraseña de la cuenta.

El error es un cross-site mediante una solicitud falsa (CSRF), en este caso mediante un sitio Web creado especialmente que establezca el filtro de correo en Google para redirigir el correo.

Para el ataque tenga éxito, la víctima tiene que tener una ventana del navegador abierta con Google Mail, y en otra ventana del navegador debe acceder a la página creada especialmente para explotar las vulnerabilidad.

Una vez que mediante el fallo de seguridad se ha establecido el filtro en Gmail, los atacantes pueden restablecer la contraseña de la cuenta de la víctima, y como pueden redirigir el correo, el atacante recibe el e-mail con las instrucciones para configurar una nueva contraseña para dicha cuenta.

Una vez que los atacantes han cambiado la contraseña tienen un control completo de la cuenta, con lo que pueden pedir un rescate para liberar la cuenta o venderla.

A mediados de 2007 hubo una vulnerabilidad muy similar, desde entonces se suponía que Google se había hecho cargo de este fallo.

Para protegerse de los ataques CSRF podéis utilizar el plugin para Firefox Noscript, que intenta detectar y bloquear las solicitudes sospechosas, además de que prevé la protección de los ataques cross-site. Por lo que sólo los usuarios que usen Mozilla Firefox como navegador pueden usar este plugin y estar protegidos.

Visto en Gmail Security Flaw Proof of Concept .

Share this