01
septiembre
2005

Robar el portapapeles con Internet Explorer

Cuidado con el Ctrl+C
Ayer comentaban en ISC/SANS que Internet Explorer expone los datos del portapapeles. Lo cierto es que no es nada nuevo ni que no se supiera, el objeto clipboardData se encuentra desde la versión 5, y ya se dieron casos de webs que hacían usos maliciosos almacenando los datos del portapapeles de los usuarios que las visitaban.

Si utilizas Internet Explorer te propongo una pequeña prueba. Copia algo en el portapapeles (tal vez tengas algo ya) y pincha en el siguiente enlace para ver si aparecen los datos en una ventana.

Pincha aquí para ver si aparecen tus datos del portapapeles

No, con Firefox no pasa, y también se puede evitar en Internet Explorer en el caso de que hayas comprobado que eres "vulnerable" en la prueba anterior. Desde el menú Herramientas -> Opciones de Internet -> pestaña Seguridad -> Nivel personalizado -> Automatización -> Permitir operaciones de pegado por medio de una secuencia de comandos -> seleccionar Pedir datos (si quieres que Internet Explorer te avise si alguna web intenta capturar los datos del portapapeles) o Desactivar (para rechazarlo siempre).

Aunque parezca algo poco significativo, en ocasiones podríamos sorprendernos de lo que cualquiera puede llegar a copiar en el portapales, desde el número de cuenta o tarjeta de crédito, hasta las contraseñas. De hecho, muchos gestores de contraseñas permiten copiar las contraseñas en el portapapeles para no tener que escribirlas, especialmente para aquellos casos en los que se utilizan contraseñas robustas difíciles de memorizar y escribir.

Enviado por bquintero a las 09:32 | Enlace permanente | Comentarios (31) | Trackbacks (3)
Comentarios
Re: Robar el portapapeles con Internet Explorer

Exelente!.- Los felicito. dessde hace un poco mas de un año que estoy suscrito con ustdes.
Ojala se repta esta experiencia "práctica" de alguna forma comprobar alguna vulnerabilidad detectada por ustedes y solucionarla.
Yo tenía este problema de seguridad. Piché el link ...y ufff pegó de todo ¡increible!.- Lo felicito, nuevamente. Ustedes son un gran aporte.

Posted by: John Drummond at septiembre 01,2005 23:17
Re: Robar el portapapeles con Internet Explorer

Muy buen articulo realizado por ustedes. Hay detallitos tan pequeños, pero para nada insignificantes que pueden atentar las seruridad de la información de las personas. Situaciones como estas las deberian de difundir mas Microsoft para evitar tantos problemas con los usuarios, sobre todo con los caseros que son por lo regular los mas vulnerables a sufrir con las paginas maliciosas.

Posted by: Alexandro Zamudio at septiembre 02,2005 01:06
Re: Robar el portapapeles con Internet Explorer

Buenisimo!!!, aunque realice la operacion para que bloquee la copia del portapapeles y con el link de ustedes sigue funcionando

Posted by: Diego Paez at septiembre 02,2005 04:04
Re: Robar el portapapeles con Internet Explorer

Buenisimo!!!, aunque realice la operacion para que bloquee la copia del portapapeles y con el link de ustedes sigue funcionando

Posted by: Diego Paez at septiembre 02,2005 04:04
Re: Robar el portapapeles con Internet Explorer

Este, como todos los articulos de Hispasec tienen las características de ser claros y objetivos. Felicito a todo el equipo de Hispasec por tener ese punto exacto de información en seguridad informática y esa forma especial de describirla. Saludos.

Posted by: Héctor Loustaunau at septiembre 02,2005 07:41
Re: Robar el portapapeles con Internet Explorer

El problema no afecta a IE para Mac

saludos
jmarior

Posted by: jmarior at septiembre 02,2005 07:58
Re: Robar el portapapeles con Internet Explorer

¡¡¡MUCHAS FELICIDADES¡¡¡ Simplemente desciros que soys los mejores, que estoy orgulloso de estar suscrito a vuestro boletín y que aprovecho ya de paso para animaros a seguir adelante como lo estais haciendo pq haceis un trabajo buenísimo, claro y ameno a nivel de todos los usuarios.

Posted by: Marc Salvany at septiembre 02,2005 08:24
Re: Robar el portapapeles con Internet Explorer

John, Alexandro, Hector, Marc, gracias a todos por vuestros comentarios.

jmarior, muy buena la puntualización sobre MacOS, no se me había ocurrido probarlo.

Diego, ¿te sigue funcionando el enlace aunque lo desactives en la configuración del navegador? ¿qué versión de Internet Explorer tienes?

Posted by: bquintero at septiembre 02,2005 09:25
Re: Robar el portapapeles con Internet Explorer

Comprobado y viendo que soy vulnerable he modificado he seguido las instrucciones y ya no lo soy. FELICIDADES son ustedes geniales.

Gracias

Posted by: Antón at septiembre 02,2005 09:37
Re: Robar el portapapeles con Internet Explorer

Gracias!!!
Esta no es la única vez que hacéis (y yo recibo) una gran aportación.
Felicidades por el excelente trabajo que realizáis. La excelencia se muestra en [estos] los pequeños detalles.

Posted by: Henry at septiembre 02,2005 10:08
Re: Robar el portapapeles con Internet Explorer

Madre mía los peligros que tenemos por aquí, menos mal que estoy suscrito a vuestro gran servicio una-al-día y me entero de todo para poder solucionarlo porque sino... De todas formas yo uso Firefox, una ventaja más para este estupendo navegador.

Posted by: Miguel Boga at septiembre 02,2005 10:32
Re: Robar el portapapeles con Internet Explorer

He hecho la prueba por curiosidad, y si ahí ha aparecido el contenido de mi portapapeles. Lo curioso ha sido que cuando he intentado desactivar la opción del navegador, ¡esta ya estaba desactivada!.

En fin, menos mal que uso firefox...

Posted by: Ander at septiembre 02,2005 10:41
Re: Robar el portapapeles con Internet Explorer

Hola,

Con Opera 8.02 no pasa en absoluto. Si ademas configuramos la zona de Internet para IE 6 en "Alta" (como es mi caso) nos podemos olvidar de este y otros problemillas. Por cierto, Opera existe y en estas fechas regala numeros de serie por su decimo aniversario....

Posted by: ktio at septiembre 02,2005 11:17
Re: Robar el portapapeles con Internet Explorer

Muy bueno el articulo, otra "excusa" mas para usar firefox =)

saludos,

Pedro

Posted by: Pedro at septiembre 02,2005 14:04
Re: Robar el portapapeles con Internet Explorer

Como programador (de alto nivel que me considero) y profesor de imformatica trabajo con todos los navegadores y firefox va bien pero IE es una mierda como siempre aunque imponga sus estadares pero bueno al menos estan ustedes para enseñarnos y aleccionarnos.

Sinceramente muchas, muchas gracias y afectuosamente un saludo desde Palencia. España.
Pedro L. Caballero

Posted by: Pedro Luis Caballero at septiembre 02,2005 16:28
Re: Robar el portapapeles con Internet Explorer

Me parece una noticia muy interesante, porque no tenía ni idea que esto TAMBIEN se pudiera hacer, y acabo de desactivar esa función.
Yo estoy suscrita a vuestra lista "una-al-día" y siempre hago las comprobaciones que sugerís. Me parece que haceis un gran aporte a la seguridad informática, y os felicito por vuestra labor.
Muchas gracias, y un cordial saludo.
Blanca.

Posted by: Blanca at septiembre 02,2005 17:17
Re: Robar el portapapeles con Internet Explorer

Me parece una noticia muy interesante, porque no tenía ni idea que esto TAMBIEN se pudiera hacer, y acabo de desactivar esa función.
Yo estoy suscrita a vuestra lista "una-al-día" y siempre hago las comprobaciones que sugerís. Me parece que haceis un gran aporte a la seguridad informática, y os felicito por vuestra labor.
Muchas gracias, y un cordial saludo.
Blanca.

Posted by: Blanca at septiembre 02,2005 17:17
Re: Robar el portapapeles con Internet Explorer

Señores, como siempre, la info brindada por Uds. es mas que EXCELENTE.
La he utilizado muchas veces en mi compañia.
Sigan asi. !!!
Un gran abrazo desde ARGENTINA.
Fabián.

Posted by: Fabián at septiembre 02,2005 17:35
Re: Robar el portapapeles con Internet Explorer

Me siento bastante satisfecho de ser suscriptor de ustedes, ya que con estas aportaciones, nos descubris en las trampas que inconcientemente podemos caer.

Muchas gracias, y un cordial saludo.
Juan L.

Posted by: Juan L. Caballero at septiembre 02,2005 18:04
Re: Robar el portapapeles con Internet Explorer

Me ha sorprendido desagradablemente ver el contenido de mi portapapeles :(
¿Es explotable desde remoto sin ningún tipo de restricciones?
¡Enhorabuena por su trabajo!
Cordialmente

JZ

Posted by: JZ at septiembre 02,2005 18:52
Re: Robar el portapapeles con Internet Explorer

HOLA!!!

Hoy tuve la oportunidad de conocer ésta web y me parece muy interesante. Desearía inscribirme para recibir sus novedades tan útiles y prácticas.

Espero su respuesta y reciba/n mis saludo y mis cariños.

Posted by: Susana at septiembre 04,2005 19:42
Re: Robar el portapapeles con Internet Explorer

Antón, Henry, Miguel Boga, Pedro Luis Caballero, Blanca, Fabián, Juan L. Caballero,... a todos, gracias por vuestros comentarios.

JZ, tal y como explica la noticia, si puede ser explotado remotamente. Creo que mi compañero Santos iba a poneros algún ejemplo en el blog de como se puede hacer.

Ander, es raro lo que comentas, ¿con qué versión de IE lo has probado?

ktio, tienes razón, de momento sólo hemos visto que afecta a IE.

Susana, puedes darde de alta en una-al-dia en la dirección http://www.hispasec.com/directorio/laboratorio/unaaldia.html

Posted by: bquintero at septiembre 05,2005 09:32
Re: Robar el portapapeles con Internet Explorer

Tampoco pasa con Opera

Posted by: Carlos at septiembre 05,2005 12:33
Re: Robar el portapapeles con Internet Explorer

Los felicito por su honestidad en ayudar a los demás. Ni un paso atrás!
Saludos cordiales,
Guillermo

Posted by: Guillermo Munguia at septiembre 06,2005 01:23
Re: Robar el portapapeles con Internet Explorer

No puedo ver el enlace ¿Lo habeis quitado?

Posted by: forifo at septiembre 07,2005 12:11
Re: Robar el portapapeles con Internet Explorer

Ctrl+c copiar y regalar.
Ya no ;)

Posted by: |)uende at septiembre 08,2005 10:22
Re: Robar el portapapeles con Internet Explorer

no esten tan contentos amiguillos por haber solucionado este problema delm portapapeles, mientras sigan usando IE van a seguir siendo vulnerables de mil maneras mas, este es solo un ejemplo entre un oceano de bugs.

Saludos y felicitaciones por el Blog.

Posted by: Pistone at septiembre 15,2005 20:04
Re: Robar el portapapeles con Internet Explorer

Me pare exelente que ustedes nos permitan desarrollar estas pruevas de seguridad en nuestros equipos asi nos ayudan a mantener seguros nuestros ordenadores. Los felicito por sus articulos siempre los leo y me ayudan demasiado, ya que con ustedes estoy inscrito por mas de dos años.

Gracias por la ayuda que nos estan prestando.

Posted by: Andres Vargas at septiembre 19,2005 15:27
Re: Robar el portapapeles con Internet Explorer

Muy agradecido por la prevención

Posted by: Nicolás Oyola at septiembre 24,2005 23:09
pues...

yo he hecho lo que dicen y sigo copiando y pegando a lo loco. En cualquier página. ¿Por qué será?
Saluditos

Posted by: Toñi at septiembre 28,2005 00:21
Re: Robar el portapapeles con Internet Explorer

quiero ya mios contraseñas

Posted by: diego at septiembre 29,2005 05:07
Trackbacks
Por favor envía los trackbacks a: http://blog.hispasec.nospam/laboratorio/29/tbZ3ping
Reemplazando "nospam" por "com"
Robar el portapapeles con Internet Explorer

Cuelga el compañero Bernardo en el blog del laboratorio Hispasec una interesante prueba de concepto, sencilla pero ilustrativa, mediante la cual es posible capturar ilícitamente los contenidos del portapapeles de Microsoft Windows, siempre que se nave...

Posted by: Sergio Hernando at septiembre 01,2005 23:53
Cuidado con el que copiais al portapapeles con Explorer

Posted by: Sergio Vazquez at septiembre 02,2005 09:57
Boletín 00026 - 05/09/2005

1.- Ejecución arbitraria de comandos en HP Openview Network Node Manager2.- Diversas vulnerabilidades...

Posted by: Weblog de Mauricio (W.O.L.F.) R. Arreola González at septiembre 06,2005 01:46