Hace ya bastante tiempo me puse en contacto con Microsoft para advertirles sobre lo que pensé que era una vulnerabilidad XSS en IE.
Microsoft no estuvo de acuerdo y prefirió llamarla una “característica” de IE.
Esta característica permite que los javascript adjuntos a archivos GIF se ejecuten bajo ciertas circunstancias. El escenario de javascript puede dirigir a otro dominio (como pasa con las vulnerabilidades XSS).
Ese era el caso que vi ayer: un sitio infectado contenía un archivo GIF alterado que aprovechaba esta vulnerabilidad de XSS.
El archivo GIF contenía un iframe adjunto que dirigía a un sitio nocivo (por suerte, ahora el sitio muestra el mensaje de error “El archivo no se ha encontrado”).
Aquí está el GIF:
Esto es algo más avanzado que el truco de agregar javascript nocivos a la página principal de un sitio.
Al pulsar en “ver fuente” no se revela ningún código nocivo, y esto dificulta hacer un análisis rápido.
Tras descubrir esta amenaza volvimos a ponernos en contacto con Microsoft. Ojala reconsideren su postura ante este problema.
Característica de IE aprovecha ITW