Varios navegadores vulnerables a suplantación en la barra de direcciones

Recientemente se han publicado detalles de una vulnerabilidad que permite la suplantación de la dirección mostrada en la barra de direciones de varios navegadores, incluyendo, entre otros, Safari y Opera, que abre la puerta a ataques de phishing muy creíbles.

Los fallos fueron descubiertos por el investigador paquistaní Rafay Balock el pasado verano, y reportados, conjuntamiente con la firma Rapid7, a los diferentes fabricantes. El parche para Opera está planificado para el 11 de noviembre.

Google califica, en su programa de recompensas, la barra de dirección como el único indicador fiable para validar la autenticidad de un sitio. Desde la aparición del covid-19, se ha registrado un incremento sustencial de ataques dirigidos (spear phishing)

El mecanismo de explotación consiste en la ejecución de código javascript en una página arbitraria, que fuerza al navegador a actualizar la barra de direcciones aunque no se haya terminado de cargar la página de destino elegida por el atacante.

En el caso de Safari, la vulnerabilidad se produce al actualizarse la dirección cuando se solicita la página objetivo a través de un puerto distinto al estándar 443. Resulta además, más efectiva, debido a que Safari oculta, por defecto, el puerto de la página visitada.

Otro de los métodos, que afecta tanto a Opera como Yandex para iOS, consiste en la interrupción rápida de la carga de la página de destino, seguida de la inyección de código html mediante la función document.write().

Vulnerabilidades como las descritas, combinadas con la sofisticación creciente de los ataques de phishing, pueden incrementar notablemente el ratio de éxito de este tipo de campañas, ya que son prácticamente indetectables, incluso para el ojo experto.

Más información:

Multiple Address Bar Spoofing Vulnerabilities In Mobile Browsers
https://www.rafaybaloch.com/2020/10/multiple-address-bar-spoofing-vulnerabilities.html

Popular Mobile Browsers Found Vulnerable To Address Bar Spoofing Attacks
https://thehackernews.com/2020/10/browser-address-spoofing-vulnerability.html

Vulntober: Multiple Mobile Browser Address Bar Spoofing Vulnerabilities
https://blog.rapid7.com/2020/10/20/vulntober-multiple-mobile-browser-address-bar-spoofing-vulnerabilities/

Comparte en tus redes: