Parece que a pesar de los esfuerzos de Microsoft en mejorar su navegador, Internet Explorer sigue teniendo agujeros de seguridad. El último que se ha descubierto afecta a todas las versiones desde la sexta, y permite a cualquier página seguir todos los movimientos del ratón, incluso con la ventana minimizada o inactiva.
El exploit de la vulnerabilidad es bastante sencillo conceptualmente. Se crea una función en JavaScript una función que se activa con el evento OnMouseMove de la página. Cuando lo hace, recibe los datos de posición del ratón, de la ventana y de las teclas modificadoras (Control, Alt o Shift) que estén pulsadas.
Normalmente, este evento sólo se activa cuando se mueve el ratón encima de la página. Sin embargo, hay una función fireEvent que activa manualmente cualquier evento. El exploit consiste en llamar continuamente a esta función para activar el evento, y así leer la posición del ratón incluso con la ventana de Internet Explorer minimizada o inactiva.
Esta vulnerabilidad afecta a cualquier persona que use teclados virtuales para introducir datos confidenciales: no sería demasiado difícil adivinar qué teclas se habrían pulsado según los movimientos del ratón. Por ejemplo podría incluirse este código en un anuncio que aparezca en varias páginas web. Si en alguna de esas páginas web hay un formulario de inicio de sesión, el script podría quedarse con los movimientos del ratón y extraer el usuario y contraseña de los visitantes que usen teclados virtuales.
Los que no usemos estas aplicaciones no corremos mucho riesgo: no sirve de nada saber a donde mueves el ratón si no saben qué hay debajo. No parece un bug muy relevante porque pocos usuarios podrían verse realmente afectados. Lo malo es que Microsoft piensa lo mismo, y no va a preparar un parche inmediato para Internet Explorer.
Si tenéis curiosidad, los investigadores que han descubierto la vulnerabilidad han preparado una página de muestra, e incluso un juego para ver quién es el más rápido en descubrir las teclas pulsadas en un teclado virtual usando los movimientos del ratón.
Ver 35 comentarios
35 comentarios
Tony_GPR
Me hace gracia ver como todos los Fanboys de Microsoft enseguida salen a defender a su querido navegador! xD
Es un bug que lleva a una vulnerabilidad, queráis o no, ya que no funciona como debería, y aunque haya pocas posibilidades puede que te saquen información importante aprovechado este error.
A mi seguro que no me van a sacar el PIN de la tarjeta de crédito porque para lo único que uso IE es para descargarme Chrome o Firefox! :D
Ricardo
Otro gran producto Microsoft
sergio.mendez
El navegador más seguro es chrome que hasta pagan a los hackers por encontrarle bugs de seguridad
Markos
Pero si eso ya lo hace casi igual el google analitycs si mal no recuerdo
dvd90
No lo considero vulnerabilidad... quizás este bug sea mas sensacionalismo ..
José Cabo
Como desarrollador no me parece una vulnerabilidad y no veo esa peligrosidad extrema que comentas. Insisto, no la veo. Me parece que es una funcionalidad ¿estás seguro de que los demás navegadores no realizan el fire del evento de la misma forma?
Detectar la posición del ratón es algo normal en una app web.
rakugano
Los portátiles más vendidos. Ya que estas buscando portátiles, pensamos que te puede interesar alguno de los siguientes productos más vendidos. Compara ofertas en sus componentes y tipos de modelos antes de comprar. He aquí los 3 portátiles más vendido en el mes de noviembre : http://ym6.com/1u3 http://url7.me/7Glg http://k3k.cn/gzD6Yw Promociones de vacaciones , Feliz A?o Nuevo !!
Jonathan A.M.
Hay forma de votar este tipo de artículos negativo?