Un fallo de seguridad en Safari pone en peligro las contraseñas

 

tonoticia_20131220161534_500_194_282_114_013.jpg” width=”500″ height=”281″ />
Foto: Apple (Portaltic/EP) –

Expertos en seguridad han denunciado que el navegador web de Apple, Safari, pone en peligro el almacenamiento de las contraseñas del usuario, debido a un fallo en la información almacenada para la restauración de páginas.

Para que el navegador sepa qué estaba abierto en la sesión previa, la información al respecto debe guardarse en algún lado y, explican desde Kaspersky Labs, debe estar codificada. “El problema es que Safari no codifica las sesiones previas y las guarda en un formato de archivo plist común que es de fácil acceso”.

Según esta compañía de seguridad, “no resultaría complicado encontrar las credenciales de inicio de sesión del usuario”, ya que la sesión autorizada completa del sitio se guarda en el archivo plist, “completamente a la vista a pesar de que se usara https”. “El archivo en sí se encuentra en una carpeta oculta, pero cualquiera puede leerlo”.

El sistema puede abrir un archivo plist sin problemas y guarda información sobre la sesión, incluyendo las solicitudes http codificadas usando un simple algoritmo de codificación Base64, en formato estructurado.

 

Concretamente, la función ‘Reabrir todas las ventanas de la última sesión’ que hace que los sitios se abran tal y como estaban al final de la última sesión. Es la función que utiliza LastSession.plist y está disponible en las versiones de Mac OS X y Safari ##OSX10.8.5, Safari 6.0.5 (8536.30.1) y ##OSX10.7.5, Safari 6.0.5 (7536.30.1).

Según los expertos de Kaspersky Lab, sería un “gran problema” que los cibercriminales o un programa malicioso tuviese acceso al archivo LastSession.plist en un sistema en el que el usuario ingresa a Facebook, Twitter, LinkedIn o su cuenta bancaria de Internet.

En este sentido, desde esta compañía informan de que de momento no se ha detectado ningún código malicioso que esté tratando de aprovechar esta vulnerabilidad, pero añade que “no tardará en aparecer si no se soluciona antes por parte de Apple”.
 Fuente

__________

NOTA: Los interesados en información sobre contrato de soporte Asistencia Tecnica de SATINFO y/o licencia de uso/actualizaciones de sus utilidades, contacten con info@satinfo.es
__________

Este blog no se hace responsable de las opiniones y comentarios de los textos en los que se cita la Fuente, ofreciendo su contenido solo para facilitar el acceso a la información del mismo.

Puedes seguir cualquier respuesta a esta entrada mediante el canal RSS 2.0. Los comentarios y los pings están cerrados.

Los comentarios están cerrados.

 

Uso de cookies

Este sitio web utiliza cookies para que usted tenga la mejor experiencia de usuario. Si continúa navegando está dando su consentimiento para la aceptación de las mencionadas cookies y la aceptación de nuestra política de cookies, pinche el enlace para mayor información.

ACEPTAR
Aviso de cookies