Pol¨¦mica sobre la vulnerabilidad de la versi¨®n gratuita del cortafuegos ZoneAlarm, que afecta a la seguridad
La versi¨®n gratuita del cortafuegos personal para Windows, ZoneAlarm, con millones de usuarios en todo el mundo, tiene un grave error que puede provocar fugas no detectadas de informaci¨®n, seg¨²n ha alertado la lista de correo BugTraq y ha confirmado la empresa Zone Labs.
Al ser vulnerabilidad de dise?o, afecta a todas las versiones y no es posible aplicar un simple parche. La empresa ha declarado que el problema, que califica de menor, es en realidad de Windows y no piensa solucionarlo.
La principal funci¨®n de ZoneAlarm es evitar los accesos no autorizados desde y hacia el exterior del ordenador. La vulnerabilidad descubierta deja en entredicho la seguridad de las conexiones hacia fuera, ya que un atacante puede usar t¨¦cnicas de ingenier¨ªa social para instalar un troyano en el ordenador de la v¨ªctima.
Por ejemplo, envi¨¢ndoselo por correo, y haciendo que ¨¦ste acceda a Internet sin que el cortafuegos lo advierta, como un programa leg¨ªtimo al que el usuario deja conectarse por defecto.
Seg¨²n el bolet¨ªn Hispasec, "para acceder al exterior, en lugar de realizar la conexi¨®n directa, el troyano podr¨ªa utilizar la funci¨®n ShellExecute de la API de Windows. Cuando se le pasa como par¨¢metro una direcci¨®n web, Windows invoca al navegador. Como la mayor¨ªa de los usuarios permiten la conexi¨®n de este programa a Internet sin pedir permiso, el cortafuegos personal autoriza la conexi¨®n. A pesar de que no se tiene constancia de que este ataque haya sido usado de forma activa, las posibilidades de aparici¨®n de malware que utilice este problema son muy elevadas".
El agujero afecta s¨®lo a las versiones gratuitas de ZoneAlarm. Las de pago tienen una caracter¨ªstica adicional que lo evita, como ha explicado en la lista BugTraq el director de comunicaciones de Zone Labs, Te Smith: "La funci¨®n Control de Programas, presente en todos nuestros productos de pago desde noviembre de 2002, a partir de ZoneAlarm Pro 3.5, protege los ordenadores de este problema, si se tiene activada al m¨¢ximo nivel".
La empresa ha declarado que no piensa solucionarlo, porque es un problema de Windows que afecta tambi¨¦n a otros cortafuegos.
Adem¨¢s, seg¨²n su vicepresidente, Fred Felman, existe poco riesgo, ya que no es un ataque que pueda hacer cualquiera: "Se necesita un cantidad incre¨ªble de sofisticaci¨®n, el equivalente a una operaci¨®n de cerebro".
Hispasec recomienda a los usuarios de la versi¨®n gratuita que "no permitan a ninguna aplicaci¨®n el acceso por defecto a la red y que tengan especial cuidado ante la posible introducci¨®n de troyanos".
Tu suscripci¨®n se est¨¢ usando en otro dispositivo
?Quieres a?adir otro usuario a tu suscripci¨®n?
Si contin¨²as leyendo en este dispositivo, no se podr¨¢ leer en el otro.
FlechaTu suscripci¨®n se est¨¢ usando en otro dispositivo y solo puedes acceder a EL PA?S desde un dispositivo a la vez.
Si quieres compartir tu cuenta, cambia tu suscripci¨®n a la modalidad Premium, as¨ª podr¨¢s a?adir otro usuario. Cada uno acceder¨¢ con su propia cuenta de email, lo que os permitir¨¢ personalizar vuestra experiencia en EL PA?S.
En el caso de no saber qui¨¦n est¨¢ usando tu cuenta, te recomendamos cambiar tu contrase?a aqu¨ª.
Si decides continuar compartiendo tu cuenta, este mensaje se mostrar¨¢ en tu dispositivo y en el de la otra persona que est¨¢ usando tu cuenta de forma indefinida, afectando a tu experiencia de lectura. Puedes consultar aqu¨ª los t¨¦rminos y condiciones de la suscripci¨®n digital.