{"id":1419807,"date":"2024-10-30T18:44:30","date_gmt":"2024-10-30T18:44:30","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-navegador-opera-soluciona-un-gran-agujero-de-seguridad-que-podria-haber-expuesto-su-informacion\/"},"modified":"2024-10-30T18:44:35","modified_gmt":"2024-10-30T18:44:35","slug":"el-navegador-opera-soluciona-un-gran-agujero-de-seguridad-que-podria-haber-expuesto-su-informacion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-navegador-opera-soluciona-un-gran-agujero-de-seguridad-que-podria-haber-expuesto-su-informacion\/","title":{"rendered":"El navegador Opera soluciona un gran agujero de seguridad que podr\u00eda haber expuesto su informaci\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de octubre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">  Seguridad\/vulnerabilidad del navegador<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/El-navegador-Opera-soluciona-un-gran-agujero-de-seguridad-que.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Una falla de seguridad ahora parcheada en el navegador web Opera podr\u00eda haber permitido que una extensi\u00f3n maliciosa obtuviera acceso completo no autorizado a API privadas.<\/p>\n<p>El ataque, con nombre en clave <b>Ladridos cruzados<\/b>podr\u00eda haber permitido realizar acciones como capturar capturas de pantalla, modificar la configuraci\u00f3n del navegador y secuestrar cuentas, dijo Guardio Labs.<\/p>\n<p>Para demostrar el problema, la compa\u00f1\u00eda dijo que logr\u00f3 publicar una extensi\u00f3n de navegador aparentemente inofensiva en Chrome Web Store que luego podr\u00eda explotar la falla cuando se instala en Opera, convirti\u00e9ndolo en un ejemplo de un ataque entre tiendas de navegadores.<\/p>\n<p>&#8220;Este estudio de caso no s\u00f3lo destaca el choque perenne entre productividad y seguridad, sino que tambi\u00e9n proporciona una visi\u00f3n fascinante de las t\u00e1cticas utilizadas por los actores de amenazas modernos que operan justo debajo del radar&#8221;, Nati Tal, directora de Guardio Labs, <a rel=\"nofollow noopener\" href=\"https:\/\/labs.guard.io\/crossbarking-how-an-opera-0-day-could-have-been-exploited-by-a-cross-browser-extension-store-db3e6d6e6aa8\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El problema ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.opera.com\/desktop\/2024\/09\/opera-113-0-5230-132-stable-update\/\" target=\"_blank\">dirigido<\/a> por Opera a partir del 24 de septiembre de 2024, tras la divulgaci\u00f3n responsable. Dicho esto, esta no es la primera vez que se identifican fallos de seguridad en el navegador.<\/p>\n<p>A principios de enero, surgieron detalles de una vulnerabilidad identificada como MyFlaw que aprovecha una caracter\u00edstica leg\u00edtima llamada My Flow para ejecutar cualquier archivo en el sistema operativo subyacente.<\/p>\n<p>La \u00faltima t\u00e9cnica de ataque depende del hecho de que varios de los subdominios de acceso p\u00fablico propiedad de Opera tienen acceso privilegiado a API privadas integradas en el navegador. Estos dominios se utilizan para admitir funciones espec\u00edficas de Opera como Opera Wallet, Pinboard y otras, as\u00ed como aquellas que se utilizan en el desarrollo interno.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1730313869_162_El-navegador-Opera-soluciona-un-gran-agujero-de-seguridad-que.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1730313869_162_El-navegador-Opera-soluciona-un-gran-agujero-de-seguridad-que.png\" alt=\"\" border=\"0\" data-original-height=\"1117\" data-original-width=\"1400\"\/><\/a><\/div>\n<p>Los nombres de algunos de los dominios, que tambi\u00e9n incluyen ciertos dominios de terceros, se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li>crypto-corner.op-test.net<\/li>\n<li>op-test.net<\/li>\n<li>gxc.gg<\/li>\n<li>opera.atlassian.net<\/li>\n<li>pinboard.opera.com<\/li>\n<li>instagram.com<\/li>\n<li>yandex.com<\/li>\n<\/ul>\n<p>Si bien el sandboxing garantiza que el contexto del navegador permanezca aislado del resto del sistema operativo, la investigaci\u00f3n de Guardio encontr\u00f3 que <a rel=\"nofollow noopener\" href=\"https:\/\/developer.chrome.com\/docs\/extensions\/develop\/concepts\/content-scripts\" target=\"_blank\">guiones de contenido<\/a> presente dentro de una extensi\u00f3n del navegador podr\u00eda usarse para inyectar JavaScript malicioso en dominios demasiado permisivos y obtener acceso a las API privadas.<\/p>\n<p>&#8220;El script de contenido tiene acceso al DOM (modelo de objetos de documento)&#8221;, explic\u00f3 Tal. &#8220;Esto incluye la capacidad de cambiarlo din\u00e1micamente, espec\u00edficamente agregando nuevos elementos&#8221;.<\/p>\n<p>Armado con este acceso, un atacante podr\u00eda tomar capturas de pantalla de todas las pesta\u00f1as abiertas, extraer cookies de sesi\u00f3n para secuestrar cuentas e incluso modificar la configuraci\u00f3n DNS sobre HTTPS (DoH) de un navegador para resolver dominios a trav\u00e9s de un servidor DNS controlado por el atacante.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Esto podr\u00eda entonces preparar el escenario para potentes ataques de adversario en el medio (AitM) cuando las v\u00edctimas intentan visitar bancos o sitios de redes sociales redirigi\u00e9ndolos a sus contrapartes maliciosas.<\/p>\n<p>La extensi\u00f3n maliciosa, por su parte, podr\u00eda publicarse como algo inofensivo para cualquiera de los cat\u00e1logos de complementos, incluida Google Chrome Web Store, desde donde los usuarios podr\u00edan descargarla y agregarla a sus navegadores, desencadenando efectivamente el ataque. Sin embargo, requiere permiso para ejecutar JavaScript en cualquier p\u00e1gina web, particularmente en los dominios que tienen acceso a las API privadas.<\/p>\n<p>Con extensiones de navegador maliciosas infiltr\u00e1ndose repetidamente en las tiendas oficiales, sin mencionar algunas leg\u00edtimas que <a rel=\"nofollow noopener\" href=\"https:\/\/www.wizcase.com\/blog\/privacy-overreach-of-ai-browser-extensions\/\" target=\"_blank\">falta transparencia<\/a> en sus pr\u00e1cticas de recopilaci\u00f3n de datos, los hallazgos subrayan la necesidad de tener precauci\u00f3n antes de instalarlos.<\/p>\n<p>&#8220;Las extensiones de navegador ejercen un poder considerable, para bien o para mal&#8221;, dijo Tal. &#8220;Como tal, quienes hacen cumplir las pol\u00edticas deben monitorearlas rigurosamente&#8221;.<\/p>\n<p>&#8220;El modelo de revisi\u00f3n actual se queda corto; recomendamos reforzarlo con mano de obra adicional y m\u00e9todos de an\u00e1lisis continuo que monitoreen la actividad de una extensi\u00f3n incluso despu\u00e9s de su aprobaci\u00f3n. Adem\u00e1s, hacer cumplir la verificaci\u00f3n de identidad real para las cuentas de desarrollador es crucial, por lo que simplemente usar un correo electr\u00f3nico gratuito y una tarjeta prepaga La tarjeta de cr\u00e9dito no es suficiente para el registro.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><script async src=\"\/\/www.instagram.com\/embed.js\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/opera-browser-fixes-big-security-hole.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de octubre de 2024\ue804Ravie Lakshmanan Seguridad\/vulnerabilidad del navegador Una falla de seguridad ahora parcheada en el navegador<\/p>\n","protected":false},"author":1,"featured_media":1419808,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,26677,4661,4664,58836,92,1322,768,201033,931,4654,201031,4659,4653,4655,1005,2916,42,246983,255454,246984,201032,19243,246982,4660],"class_list":["post-1419807","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-agujero","tag-ataques-ciberneticos","tag-como-hackear","tag-expuesto","tag-gran","tag-haber","tag-informacion","tag-las-noticias-de-los-piratas-informaticos","tag-navegador","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-opera","tag-podria","tag-seguridad","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-soluciona","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1419807","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1419807"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1419807\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1419808"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1419807"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1419807"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1419807"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}