Mostrando entradas con la etiqueta Navegador. Mostrar todas las entradas
Mostrando entradas con la etiqueta Navegador. Mostrar todas las entradas

Si eres de los que utiliza Google Chrome como navegador por defecto a diario en casa y el trabajo, te recomiendo que sigas leyendo.

-- Google Chrome Plugins - Password Alert

Google presenta una extensión para Google Chrome que te ayudará a protegerte frente a ataques de phishing que intentan conseguir tu contraseña de acceso a las cuentas de Google.
Alerta de protección de contraseña te ayuda a protegerte contra ataques de phishing
by Google.
Alerta de protección de contraseña también intenta detectar páginas de inicio de sesión de Google falsas antes de que introduzcas tu contraseña. Para ello, Alerta de protección de contraseña comprueba el código HTML de cada página que visitas para verificar si se trata de una página de inicio de sesión de Google auténtica.


¿Qué protege?

Alerta de protección de contraseña no protege las ventanas de incógnito, las aplicaciones de Chrome ni las extensiones de Chrome. Tampoco protege contraseñas de servicios que no son de Google. Alerta de protección de contraseña solo funciona en el navegador Chrome si JavaScript está activado.
Protege las contraseñas de los servicios de Google frente a ataques que pretender robar y suplantar nuestra identidad digital.

Privacidad

¿Alerta de protección de contraseña guarda mi contraseña o mis pulsaciones de teclas?

No, Alerta de protección de contraseña no almacena ni tu contraseña ni tus pulsaciones de teclas. En su lugar, guarda una miniatura segura de tu contraseña y luego la compara con la miniatura de tus pulsaciones de teclas más recientes en Chrome.

¿Adónde envía datos Alerta de protección de contraseña?

Si usas Alerta de protección de contraseña en una cuenta de Gmail, no se enviará ningún dato de tu ordenador. Si un administrador de Google for Work elige implementar Alerta de protección de contraseña en tu dominio, el administrador recibirá alertas cuando se active Alerta de protección de contraseña

Download

Descarga e instala la Extensión para Google Chrome:

https://chrome.google.com/webstore/detail/password-alert/noondiphcddnnabmjcihcjfbhfklnnep

#ST2Labs
@rhodius | @seguridadparatodos | @st2labs
Ha pasado la borrasca, las nubes, los días de vacaciones y con la aparición del Sol llega el "calorcito" y las actualizaciones de Seguridad. 

En particular, hoy le ha tocado el turno a Chrome, el navegador Web de Google. Al parecer el plan de Google para convertir a su navegador en el más "seguro", mediante un sistema de recompensas, está recogiendo sus frutos en forma de actualizaciones. Y para esta ocasión la actualización (versión 18.0.1025.151m) corrige múltiples vulnerabilidades, al menos 12, de los cuales 7 son considerados "críticos" y 4 "medios".

Importancia: Alta
Se recomienda actualizar lo antes posible.

Aunque el navegador se encuentra configurado para que realice las actualizaciones de forma automática, se puede forzar la actualización desde el apartado de opción "Acerca de Google Chrome" en el menú de herramientas, y dejando que el propio navegador se actualice o seleccionando Actualizar.


Tras la actualización, deberéis de ver la versión 18.0.1025.151m:



Detalles técnicos de las Vulnerabilidades

  • [106577] Medium CVE-2011-3066: Out-of-bounds read in Skia clipping. Credit to miaubiz.
  • [117583] Medium CVE-2011-3067: Cross-origin iframe replacement. Credit to Sergey Glazunov.
  • [117698] High CVE-2011-3068: Use-after-free in run-in handling. Credit to miaubiz.
  • [117728] High CVE-2011-3069: Use-after-free in line box handling. Credit to miaubiz.
  • [118185] High CVE-2011-3070: Use-after-free in v8 bindings. Credit to Google Chrome Security Team (SkyLined).
  • [118273] High CVE-2011-3071: Use-after-free in HTMLMediaElement. Credit to pa_kt, reporting through HP TippingPoint ZDI (ZDI-CAN-1528).
  • [118467] Low CVE-2011-3072: Cross-origin violation parenting pop-up window. Credit to Sergey Glazunov.
  • [118593] High CVE-2011-3073: Use-after-free in SVG resource handling. Credit to Arthur Gerkis.
  • [119281] Medium CVE-2011-3074: Use-after-free in media handling. Credit to Sławomir Błażek.
  • [119525] High CVE-2011-3075: Use-after-free applying style command. Credit to miaubiz.
  • [120037] High CVE-2011-3076: Use-after-free in focus handling. Credit to miaubiz.
  • [120189] Medium CVE-2011-3077: Read-after-free in script bindings. Credit to Google Chrome Security Team (Inferno).


Bajo uno de los principios de la Seguridad de la Información "Si no lo necesitas deshabilitalo", acaba de ser lanzada SSLCop, una herramienta que te permitirá controlar por países el grado de confianza que se le asigna a los certificados raíz (CA) en el almacen que tienen los navegadores WEB y que posteriormente son utilizados para establecer conexiones seguras (HTTPS) entre cliente y servidor, como por ejemplo, cuando se acceder a facebook, twitter, gmail o la banca on-line.
 "If you don't need it, disable it"
La idea principal, es controlar el grado de confianza según el país donde te encuentras, para evitar el uso "fraudulento" de los certificados robados (falsos) en el caso Diginotar y Comodo, que eran certificados totalmente válidos emitidos para China, Bermudas o Macao. Por lo tanto, porque "CONFIAR" por defecto en los certificados raíz (CA) emitidos en todos los países, y no tan solo en aquellos que me inspiran confianza, por ejemplo: España.



SSLCop, es una herramienta desarrollada inicialmente para los navegadores Internet Explorer y Google Chrome, se podrá bloquear aquellos países que no inspiren ninguna confianza, es una lista negra donde se añaden aquellos países para los que bloquearemos la "confianza" depositada por defecto, para evitar que certificados falsos emitidos por entidades certificadores válidas (reales) puedan ser utilizados fraudulentamente, en nuestra actividad diaria en Internet.

Download

Se puede descargar en el siguiente enlace.

Más información en: http://www.securitybydefault.com/2012/03/sslcop-10.html

Seguro que en alguna ocasión has tenido que compartir el ordenador con más personas, y estoy seguro que más de una vez se ha utilizado el mismo navegador web para acceder a Internet. La utilización del mismo perfil del navegador web para acceder a Internet puede suponer un "problema", en varios sentidos, organización de tus favoritos y/o acceso a tu historial de consulta, cookies, etc.

En la mayoría de las ocasiones el acceso a este tipo de información personal no es del agrado de todo el mundo, y la "privacidad" cada vez más expuesta comienza y se acentúa cuando se comparte un equipo.

Vamos a analizar la Seguridad que ofrecen algunas de los complementos de Google Chrome para introducir la protección mediante contraseña de la información personal (historial, favoritos, cookies, etc).

En particular se van a analizar las siguientes:

Simple Startup Password, una extensión que puede ser muy interesante en cuanto hablamos de seguridad y privacidad de nuestros datos en el navegador. Lo que nos permite esta extensión es la simplicidad de bloquear nuestro navegador Google Chrome con una contraseña.
2. Perfil Seguro:
Perfil Seguro, es exactamente igual que "Simple Startup Password".


• This extension locks your browser when you press your combination. 
• It CAN also lock the extension list with your password. Just check the box in the setting page. 
• It also lets you to set the opacity (transparency) for the background when locked. 
• Masked password input box. 
• Encrypted password storage. 
• Works on all complex pages. (including Gmail) 
• Automatically lock browser when open 
• Support locking all special pages including chrome:// , and Chrome Settings page. 
• Lock and hide your bookmarks (*currently experimental) 
• and more.
Análisis de Seguridad
 
[1] y [2]

La primera impresión es que proporciona un Nivel de Seguridad: muy bajo. Esto se debe a que se puede evitar el control de una forma sencilla y rápida, simplemente iniciando el navegador desde la línea de comandos con el parámetro de desactivar la extensiones/complementos. El siguiente punto débil, es la falta de aislamiento de la extensión, y no cifrado de la contraseña, almacenándose en la misma carpeta donde se ubica el complemento.
 
Se puede evitar el control, abriendo varias "instancias" del navegador al mismo tiempo, etc.. !Quizás te sirva de protección con tu madre¡ Afirman algunos de los comentarios. xD
 
[3] Browser Lock
 
Funcionamiento y configuración

Una vez instalada la "extensión" se abre la página de configuración de la extensión, ve activan todas las características deseadas (excepto el bloqueo de los favoritos), si deseas activar esa opción te recomiendo que hagas una copia de seguridad antes de empezar.

El cifrado (no entraré en polémicas sobre si es o no realmente un cifrado) es BASE64, una medida de protección que ha estas alturas, lo considero muy insuficiente.


 
Resuelve parcialmente algunos de los inconvenientes mencionados en el párrafo anterior. Las limitaciones e inconveniente, es que al ser una extensión, se puede desinstalar y dejar accesible el perfil. Todavía esta por ver, que si el usuario tiene la capacidad de iniciar y ejecutar el navegador por línea de comando, entonces es posible que pueda iniciar el navegador con la opción de "deshabilitar" las extensiones. 
 
De modo, que a pesar, de ser una extensión que proporciona un nivel mayor de seguridad al Navegador, no cumple totalmente las expectativas, y se queda con una valoración media-baja.


Mi recomendación:
La mejor opción será utilizar la opción de "usuarios limitados" en Windows, e instalar el Google Chrome utilizando la gestión de perfiles con cuenta de Google!.
Gestión de Perfiles con Google Chrome

A raíz de este análisis he considera interesante, añadir / recordar que se pueden gestionar diferentes perfiles de usuarios en Google Chrome, incluso se pueden sincronizar estos en la "nube" para añadir mayor protección. No obstante, el propio Google nos recuerda que gestionar diferentes perfiles no lo protege del acceso de otros usuarios a dicho contenido, delegando esta responsabilidad en la configuración de terceros, como por ejemplo: extensiones/complementos, o configuración del Sistema Operativo.

¿Compartes un ordenador con tu familia o con tus amigos regularmente? ¿Quieres que tus marcadores, tus temas y tu configuración se almacenen independientemente de los de los demás usuarios? Puedes añadir nuevos usuarios a Chrome para permitir que todo el mundo tenga su propias copias personalizadas de Chrome en el mismo ordenador.

Cómo añadir un nuevo usuario

Haz clic en el icono con forma de llave inglesa  situado en la barra de herramientas del navegador.
Selecciona Configuración (Opciones Windows) (Preferencias en Mac y Linux) y Haz clic en Personal. En la sección "Usuarios", haz clic en Añadir usuario.
 
Aparecerá una nueva ventana para el usuario, con un icono especial para el usuario en la esquina superior. En este panel, puedes iniciar sesión en Chrome con una cuenta de Google para asociar la cuenta al usuario. (Si se realiza esto, toda la información del usuario se guardará en la "nube" y con ello se podrá añadir un control por contraseña (usuario google) al perfil).


Una vez que hayas iniciado sesión, todos los marcadores, las aplicaciones, las extensiones, los temas y la configuración del navegador del usuario se sincronizarán con la cuenta. Si prefieres, puedes omitir este paso y no iniciar sesión. En tal caso, la configuración del usuario solo se guardará en el ordenador.

La capacidad para añadir varios usuarios a Chrome está destinada a ofrecer una manera rápida y sencilla de configurar las copias personalizadas de Chrome para los usuarios que ya estén compartiendo Chrome en el mismo ordenador actualmente. No está destinada a proteger tus datos frente a otros usuarios que usen tu ordenador. Para proteger realmente tus datos de que otros usuarios puedan verlos, usa las cuentas de usuario integradas en el sistema operativo que elijas.

Un Saludo.
Mozilla Firefox es su "plan" para frenar el avance de Google Chrome (v16) e Internet Explorer 9, ambos calificados por un estudio encargado por Google [1][2] como los más seguros en la actualidad, acaba de lanzar la ultima versión de su Navegador Web.

En la ultima versión (9) del Mozilla Firefox, se incluyen como novedades:
  • Mejoras en el motor de renderizado y ejecución de "Javascript" con hasta un 30% de mejoras.
  • Mejoras en el soporte y estabilidad de Font-stretch, HTML5 y CSS.
  • Asimismo, se ha optimizado la integración el Mac OS X Lion, el sistema operativo de Apple, adaptándose al sistema de navegación táctil que ofrece la plataforma de la compañía de Cupertino.

Descargas

Todavía no aparecer en la página oficial de Mozilla (www.mozilla.es), no obstante, si que se encuentra disponible en la versión "US", a continuación el enlace para su descarga:
Fuente | ADSLZone
Google Chrome ha liberado la versión 15 de su Navegador Web con una actualización de Seguridad (versión 15.0.874.120) que corrige mútiples vulnerabilidades.

Esta versión incluye la ultima actualización de Adobe Flash Player, que a su vez corrige las ultimas vulnerabilidades detectadas en el reproductor flash de adobe.

Importancia: Alta
Se recomienda actualizar lo antes posible.

La actualización corrige 7 vulnerabilidades, de las cuales 5 son consideradas peligrosas (altas) o muy peligrosas.

Aunque el navegador se encuentra configurado para que realice las actualizaciones de forma automática, se puede forzar la actualización desde el apartado de opción "Acerca de Google Chrome" en el menú de herramientas, y dejando que el propio navegador se actualice o seleccionando Actualizar.  


El resultado es:

Detalles técnicos de las Vulnerabilidades
  • [100465] High CVE-2011-3892: Double free in Theora decoder. Credit to Aki Helin of OUSPG.
  • [100492] [100543] Medium CVE-2011-3893: Out of bounds reads in MKV and Vorbis media handlers. Credit to Aki Helin of OUSPG.
  • [101172] High CVE-2011-3894: Memory corruption regression in VP8 decoding. Credit to Andrew Scherkus of the Chromium development community.
  • [101458] High CVE-2011-3895: Heap overflow in Vorbis decoder. Credit to Aki Helin of OUSPG.
  • [101624] High CVE-2011-3896: Buffer overflow in shader variable mapping. Credit to Ken “strcpy” Russell of the Chromium development community.
  • [102242] High CVE-2011-3897: Use-after-free in editing. Credit to pa_kt reported through ZDI (ZDI-CAN-1416).
  • [102461] Low CVE-2011-3898: Failure to ask for permission to run applets in JRE7. Credit to Google Chrome Security Team (Chris Evans).
The bugs [100465], [100492], [100543] and [101458] were detected using AddressSanitizer.

Fuente Google Chrome Releases
Siendo continuista con la sección de actualización de los navegadores web, os escribo esta noticia, comunicada ayer por US-CERT, 
Google Chrome ha liberado la versión 15 de su Navegador Web con una actualización de Seguridad (versión 15.0.874.102) que corrige mútiples vulnerabilidades que permitirían a un atacante ejecutar código arbitrario, es decir, se podría aprovechar (explotar)  las vulnerabilidades para robar información, infectar con troyanos, etc.


Importancia: Alta
Se recomienda actualizar lo antes posible.

La actualización corrige 18 vulnerabilidades, de las cuales 10 son consideradas peligrosas (altas) o muy peligrosas.


La relevancia de esta actualización, es que han añadido en esta versión protección frente a BEAST! 

Although Chrome is not directly affected by the attack, the NSS network library was updated to include a defense against so-called BEAST.

Aunque el navegador se encuentra configurado para que realice las actualizaciones de forma automática, se puede forzar la actualización desde el apartado de opción "Acerca de Google Chrome" en el menú de herramientas, y dejando que el propio navegador se actualice o seleccionando Actualizar.

Detalles técnicos de las Vulnerabilidades

  • [86758] High CVE-2011-2845: URL bar spoof in history handling. Credit to Jordi Chancel.
  • [88949] Medium CVE-2011-3875: URL bar spoof with drag+drop of URLs. Credit to Jordi Chancel.
  • [90217] Low CVE-2011-3876: Avoid stripping whitespace at the end of download filenames. Credit to Marc Novak.
  • [91218] Low CVE-2011-3877: XSS in appcache internals page. Credit to Google Chrome Security Team (Tom Sepez) plus independent discovery by Juho Nurminen.
  • [94487] Medium CVE-2011-3878: Race condition in worker process initialization. Credit to miaubiz.
  • [95374] Low CVE-2011-3879: Avoid redirect to chrome scheme URIs. Credit to Masato Kinugawa.
  • [95992] Low CVE-2011-3880: Don’t permit as a HTTP header delimiter. Credit to Vladimir Vorontsov, ONsec company.
  • [96047] [96885] [98053] [99512] [99750] High CVE-2011-3881: Cross-origin policy violations. Credit to Sergey Glazunov.
  • [96292] High CVE-2011-3882: Use-after-free in media buffer handling. Credit to Google Chrome Security Team (Inferno).
  • [96902] High CVE-2011-3883: Use-after-free in counter handling. Credit to miaubiz.
  • [97148] High CVE-2011-3884: Timing issues in DOM traversal. Credit to Brian Ryner of the Chromium development community.
  • [97599] [98064] [98556] [99294] [99880] [100059] High CVE-2011-3885: Stale style bugs leading to use-after-free. Credit to miaubiz.
  • [98773] [99167] High CVE-2011-3886: Out of bounds writes in v8. Credit to Christian Holler.
  • [98407] Medium CVE-2011-3887: Cookie theft with javascript URIs. Credit to Sergey Glazunov.
  • [99138] High CVE-2011-3888: Use-after-free with plug-in and editing. Credit to miaubiz.
  • [99211] High CVE-2011-3889: Heap overflow in Web Audio. Credit to miaubiz.
  • [99553] High CVE-2011-3890: Use-after-free in video source handling. Credit to Ami Fischman of the Chromium development community.
  • [100332] High CVE-2011-3891: Exposure of internal v8 functions. Credit to Steven Keuchel of the Chromium development community plus independent discovery by Daniel Divricean.
The bugs [94487], [96292], [96902], [97599], [98064], [98556], [99294], [100059], [99138] and [99211] were detected using AddressSanitizer.



NOTA: muchas de estas vulnerabilidades han sido encontradas dentro del programa de "recompensas" que tiene Google, para todos aquellos que descubran vulnerabilidades y por tanto mejoren su producto. En esta ocasión han llegado a pagar 12.000$ a miaubiz!!

Fuentes: US-CERT |  Google Chrome Releases
US-CERT ha anunciado el lanzamiento de la ultima versión estable, con una actualización de Seguridad para su navegador web (versión 14.0.835.202) que corrige mútiples vulnerabilidades que permitirían a un atacante ejecutar código arbitrario, es decir, se podría aprovechar (explotar)  las vulnerabilidades para robar información, infectar con troyanos, etc.

Importancia: Alta
Se recomienda actualizar lo antes posible.

La actualización corrige 7 vulnerabilidades, de las cuales 6 son consideradas peligrosas (altas) y 1 de ellas considerada muy peligrosa (crítica). Además, en esta actualización se incluye la ultima actualización del Adobe Flash Player, concretametne la versión 11.

Ultima versión del Navegador Google Chrome (14.0.835.202).


Si el Navegador no se encuentra configurado para que realice las actualizaciones de forma automática, puede actualizarlo desde la opción "Acerca de Google Chrome" del menú de herramientas, seleccionando la opción Actualizar.

Detalles técnicos de las Vulnerabilidades

  • High CVE-2011-2876: Use-after-free in text line box handling. Credit to miaubiz.
  • High CVE-2011-2877: Stale font in SVG text handling. Credit to miaubiz.
  • High CVE-2011-2878: Inappropriate cross-origin access to the window prototype. Credit to Sergey Glazunov.
  • High CVE-2011-2879: Lifetime and threading issues in audio node handling. Credit to Google Chrome Security Team (Inferno).
  • High CVE-2011-2880: Use-after-free in the v8 bindings. Credit to Sergey Glazunov.
  • High CVE-2011-2881: Memory corruption with v8 hidden objects. Credit to Sergey Glazunov.
  • Critical CVE-2011-3873: Memory corruption in shader translator. Credit to Zhenyao Mo of the Chromium development community.
Fuentes: US-CERT |  Google Chrome Releases