Hoy había planeado hacer un informe sobre interés que algunos usuarios de Internet muestran por una supuesta vulnerabilidad en Kaspersky Internet Security 6.0
Sabemos que hay un fallo en el manejo de ciertas solicitudes HTTP especialmente elaboradas. Y publicaremos un hotfix para corregirlo.
Sin embargo, determinar si es o no una vulnerabilidad (mucho menos crítica, como se anunció en cierta lista de discusiones del Internet) es otra cuestión. Llamarla una vulnerabilidad crítica no es adecuado, ya que la única acción maliciosa que esta vulnerabilidad permite es la descarga de un programa malicioso. Aunque este archivo, cuando se descarga, logra eludir el monitor antivirus para archivos web, nuestros productos detectan el archivo, que no puede activarse una vez que está descargado.
Además sabemos que los navegadores más utilizados como Internet Explorer, Mozilla Firefox y Opera nunca envían solicitudes a servidores en esta forma. Una solicitud elaborada de esta forma solo puede ser enviada fuera de los límites del navegador por otro tipo de programa malicioso, que clasificamos como descargador troyano (Trojan Downloader). Tal combinación de circunstancias es muy poco probable de ocurrir.
Sin embargo, incluso si el archivo malicioso es descargado con éxito, no representa ninguna amenaza al usuario, ya que será bloqueado por los otros módulos de KIS 6.0
Es grandioso que este error haya sido identificado. Pero estoy un poco sorprendido por la forma en que se hizo público. Es sorprendente, porque en el mundo de la seguridad todos – incluyendo el que puso el aviso – deberían cumplir las reglas tácitas sobre la publicación de vulnerabilidades: cuando se detecta una, los desarrolladores del software afectado deben ser informados ANTES de que los detalles de la vulnerabilidad se hagan públicos. Los distribuidores entonces tienen por lo menos 7 días para responder y/o parchar el error antes de que la vulnerabilidad sea puesta a disposición del público.
La persona que puso la información sobre el tema del manejo de http en Internet, no nos contactó previamente. Como dije antes, es algo sorprendente y un poco deprimente.
Entonces, un mensaje a todos nuestros estimados lectores de la bitácora: si encontraran fallas, vulnerabilidades, o cualquier cosa que llame la atención en cualquiera de los productos Kaspersky Lab, ¡póngase en contacto con nosotros! Nos ayudará a enmendar el problema con más celeridad, para hacer que usted permanezca protegido
Vulnerabilidades – ¿revelarlas o no?