05
septiembre
2005

PoC de robo de portapapeles en IE

Demostración de almacenamiento del portapapeles de los navegantes
Hace unos días Bernardo publicaba una prueba en la que se podía observar el contenido del portapapeles al pinchar sobre un enlace. Esta vez vamos un poco más allá y demostramos el uso malicioso que se puede hacer de la misma para robar y almacenar el contenido del portapapeles de todos los visitantes de una web que usen Internet Explorer.

PoC:
Para probar debes copiar algún texto dentro de portapapeles, cuidado que no sea información sensible y pinchar el siguiente enlace (en Internet Explorer!) que te llevará a una página donde podrás ver el contenido de tu portapapeles junto con el de el resto de gente que anteriormente pinchó como tú.

Pincha aquí

Para los que no teneis IE podeis ver el listado de contenidos en http://www2.hispasec.com/tests/portapapeles/.

Hay que tener en cuenta que este mismo proceso de almacenamiento se puede realizar sin interactuación alguna del usuario, simplemente al cargar la página.

Enviado por fsantos a las 11:23 | Enlace permanente | Comentarios (8) | Trackbacks (0)
Comentarios
Re: PoC de robo de portapapeles en IE

Tommaso: ¿qué te parece esto?

Posted by: Miguel at septiembre 07,2005 04:13
asombrado

realmete asombrado

Posted by: teporocho at septiembre 09,2005 02:27
Re: PoC de robo de portapapeles en IE

para que usar Internet Explorer???

Posted by: fdisk2k at septiembre 09,2005 03:14
Re: PoC de robo de portapapeles en IE

Saludos, Buena recomendación

[NiXoM]

Posted by: Nixom at septiembre 09,2005 17:12
Re: PoC de robo de portapapeles en IE

miira esto

Posted by: Dariel at septiembre 09,2005 19:41
Re: PoC de robo de portapapeles en IE

Qué es "Internet Explorer"?

Posted by: unamigo at septiembre 11,2005 22:15
Re: PoC de robo de portapapeles en IE

no solo funciona con IE, con cualquier navegador que use los mismos componentes (ej: Maxthon) también permite ver el contenido del portapapeles

Posted by: GT at septiembre 14,2005 19:46
Re: PoC de robo de portapapeles en IE

GT:
es que Maxthon está basado en el motor del Internet Explorer, así que a todos los efectos tiene, como mínimo, las mismas funcionalidades y vulnerabilidades.

Posted by: bquintero at septiembre 14,2005 19:56
Trackbacks
Por favor envía los trackbacks a: http://blog.hispasec.nospam/laboratorio/31/tbZ3ping
Reemplazando "nospam" por "com"
No hay trackbacks.
Enviar un comentario