miércoles, junio 19, 2013

Tapa la webcam o ponte sexy si usas Adobe Flash Player

Conozco desde hace tiempo el bug de Adobe Flash Player que por medio de un ataque de ClickJacking permitía activar la webcam y grabar al usuario que visita una web con robar solo unos clics para utilizar el configurador de la webcam en el sitio de Adobe. Este bug lo suponía solucionado desde el 2011, pero lo cierto es el descubridor del mismo ha vuelto a alertar de que aún no lo está.

Figura 1: PoC publicada en 2011

Yo he ido a probar la PoC que te tira una foto con un clickjacking de chicas sexies usando un OS X Mountain Lion 10.8.4, Google Chrome 27 y la última versión de Adobe Flash Player... y no lo está. Eso sí, al menos me ha salido la lucecita en el MacBook Pro para que me diera tiempo a sonreir, aunque no me he animado a ello como podéis ver.

Figura 2: Cara con la que he salido cuando he probado la PoC

Dos años parece más que suficiente para que Adobe se hubiera tomado esto más en serio, pero no ha sido así, por lo que se lo pueden estar pasando genial los malos gracias a la colaboración de Google Chrome. Un negativo para el equipo de seguridad de Adobe. Sea cual sea tu versión de Adobe Flash Player estás vulnerable, así que ya sabes lo que debes hacer: Tapa la webcam o ponte sexy para salir en Internet

Saludos Malignos!

10 comentarios:

  1. Mejor es tener directamente flash desactivado, con la opción "click to run plugins" y solo ejecutar flash en casos muy concretos, tipo video de youtube y poco más.

    Realmente navegar sin flash no te quita usabilidad (a diferencia de javascript)

    ResponderEliminar
  2. Chema , te hago una consulta sobre los libros que publicitas en la web. Mira yo vivo en argentina, y la empresa que aparece en la web que distribuye en argentina no tiene los que me interesan(solo tiene unos pocos). Hay alguna posibilidad de que se hagan envios ??

    Gracias por tu tiempo

    ResponderEliminar
  3. Creo que el problema no es de adobe, sino de google. El sandbox de google es el que falla, adobe soluciono el problema hace tiemnpo

    ResponderEliminar
  4. ¡Estoy en paños menores esperando que me hagáis esa foto! pero no me responsabilizo de lo que le pueda ocurrir a la cámara del atrevido que me la eche.

    Mi cámara tiene Led pero presumo que no se conectará, así que por si acaso, estaré todo el día esperando.

    XD (mi segundo de gloria)

    ResponderEliminar
  5. H4rk0 quién te dice que ya no estás? jajaja. Tu huida a Tokio empieza a coger sentido xD
    Un saludo!

    ResponderEliminar
  6. En linux otra opcion es desactivar el modulo del kermel que se encarga de la webcam. (rmmod uvcvideo funciona con la mavoria de webcams. Si necesitamos usarla para algo podemos cargar el modulo otra vez con modprobe uvcvideo)

    ResponderEliminar
  7. te voy a matar pedofilo de mierda

    ResponderEliminar
  8. también podeis hacer como yo y navegar por internet totalmente a oscuras, así la foto sale toda negra XD

    ResponderEliminar
  9. TraviS perdona que no te haya informado estos días sobre esos fallos de seguridad en netcams, aquí te dejo el por qué:

    briandenada2.blogspot.com.es

    (Como me lo monto jajaja)

    ResponderEliminar
  10. Hola Chema,

    Una duda....la bombillita de las webcams funciona por hardware o por software.
    Es decir...¿que si es posible que un atacante desactive el led y nos vea sexerrimos sin que nos enteremos?

    Gracias

    ResponderEliminar