Safari no codifica las sesiones previas y las guarda en un formato de archivo plist común que es de fácil acceso.
Diario TI 24/12/13 15:30:38El navegador de Apple, como muchos otros navegadores, puede restaurar las sesiones de navegación previas. En otras palabras, todos los sitios que estaban abiertos en la sesión anterior ? hasta aquellos que requieren autorización ? pueden restaurarse siguiendo determinados pasos cuando se abre el navegador. Esta opción realmente es cómoda para el usuario, pero en absoluto segura.
Para que el navegador sepa qué estaba abierto en la sesión previa, la información al respecto debe guardarse en algún lado. Es obvio que debe estar en algún lugar que no permita el acceso a cualquiera y la información tiene que estar codificada. Pero el problema es que Safari no codifica las sesiones previas y las guarda en un formato de archivo plist común que es de fácil acceso. Por ese motivo, no resultaría complicado encontrar las credenciales de inicio de sesión del usuario
La sesión autorizada completa del sitio se guarda en el archivo plist, completamente a la vista a pesar de que se usó https. El archivo en sí se encuentra en una carpeta oculta, pero cualquiera puede leerlo.
El sistema puede abrir un archivo plist sin problemas. Guarda información sobre la sesión guardada ? incluyendo las solicitudes http codificadas usando un simple algoritmo de codificación Base64 – en formato estructurado.
Existe una función en Safari: ?Reabrir todas las ventanas de la última sesión? que hace que los sitios se ab abran tal y como estaban al final de la última sesión. Es la función que utiliza LastSession.plist. La función está disponible en las siguientes versiones de Mac OS X y Safari:
##OSX10.8.5, Safari 6.0.5 (8536.30.1)
##OSX10.7.5, Safari 6.0.5 (7536.30.1)
Según los expertos de Kaspersky Lab, sería un gran problema que los cibercriminales o un programa malicioso tuviese acceso al archivo LastSession.plist en un sistema en el que el usuario ingresa a Facebook, Twitter, LinkedIn o su cuenta bancaria de Internet.
Almacenar información confidencial sin codificarla y permitir el acceso a ella sin restricciones es un gran fallo de seguridad que ofrece a los usuarios maliciosos la oportunidad de robar datos a los usuarios haciendo un esfuerzo mínimo. Hemos informado a Apple sobre el problema.
Por ahora no se ha detectado ningún código malicioso que esté tratando de aprovechar esta vulnerabilidad, pero no tardará en aparecer si no se soluciona antes por parte de Apple.
Machu Picchu llega a Internet con detallado paseo virtual

Facebook prohíbe un anuncio de Google+ en su página

YouTube transmitirá el Carnaval de Brasil

Imponen una multa de 35.000 euros a Taringa por delitos contra la propiedad intelectual

Llegó USB 3.0

Anonymous amenaza desatar campaña hacker en contra de Perú y Chile.

Cómo evitar los atascos en carretera gracias al teléfono móvil

Los smartphones más deseados y completos del mercado

Uber sigue sumando enemigos: su estrategia agresiva empieza a volverse en su contra

Intel presenta segunda generación de Core vPro

Se disparan descargas ilegales de películas y series en América Latina

Anuncian Li-Fi; la luz sustituirá a las redes inalámbricas

Samsung presenta Galaxy S4

Una máquina que imprime comida: la nueva apuesta de la NASA

Una aplicación para apoyar al equipo en el estadio, sin ir al estadio

Internet ya supera a los medios tradicionales en Estados Unidos

Universitario peruano se va a trabajar con Facebook

Facebook prohíbe un anuncio de Google+ en su página

Google ofrece 2 millones de dólares a 'hackers' por encontrar fallos de seguridad en Chrome

Vídeo colaboración para PYMEs ¿Mito o realidad?
