Correo falso de Gmail pretende engañar a sus usuarios

Tuesday, February 27, 2007
Lostmon nos reporta la divulgación de un correo fraudulento,
que pretende apoderarse de las contraseñas de los usuarios del
correo de Gmail, además de descargar un archivo malicioso.

Si bien el sitio ya ha sido cerrado, es bueno estar siempre atentos
a este tipo de engaños, ya que es muy común que con pequeñas
variantes, vuelvan a reiterarse periódicamente.

En este caso, el mensaje ha sido distribuido en forma de spam,
simulando provenir de Gmail. El mismo informa que "debido al
aumento de virus en las redes," nuestra cuenta va a ser cancelada
a menos que descarguemos y ejecutemos una herramienta que
supuestamente "nos liberará de estas alimañas".

--- Parte del texto del mensaje original ---

Gmail Informativa sulla Privacy
Pol?tica de Privacidade do Gmail

31 de janeiro de 2007

Para que continue a usar o nosso servi?o Gmail, antes de entrar
no seu e-mail ou Orkut ter? que baixa nosso arquivo de seguran?a,
devido a grande n?meros de v?rus na rede, caso desconsidere este
aviso automaticamente e-mail cancelado
em ate 30 dias ?teis pelo nosso sistema.

Según el examen de Lostmon, los enlaces y otras direcciones en el
mensaje, apuntan a dominios que nada tienen que ver con Gmail,
pero la construcción del correo y los sitios falsos, han sido
cuidadosamente elaborados para simular ser los de Google.

El origen del spam parece ser Brasil, las páginas falsas estaban
alojadas en servidores gratuitos, mientras la falsa herramienta
se descargaba desde un servidor ruso (dicho archivo ya no existe).

Este tipo de mensaje, también suele ser utilizado para la distribución
de troyanos como el Win32/Spy.Banker, malware capaz de robar
información confidencial relacionada con las cuentas bancarias de
quienes caen en el engaño.

Como siempre, se recomienda no seguir enlaces ni abrir adjuntos
de mensajes que no hayan sido solicitados, sin importar su origen.


Más información:

Nuevamente los usuarios de Gmail están en peligro
Articlulo redactado por Angela Ruiz (angela@videosoft.net.uy)

@Mail Search.pl keywords variable cross-site scripting

Tuesday, February 13, 2007
#########################################################
@Mail Search.pl keywords variable cross-site scripting
vendor url:http://www.atmail.com
Advisory:http://lostmon.blogspot.com/2007/02/
mail-searchpl-keywords-variable-cross.html
vendor notify:yes exploit available: yes
Secunia: SA24155
BID:22552
FrSIRT:ADV-2007-0603
#########################################################


@Mail is a feature rich Email solution that allows users to access
email-resources via the web or a variety of wireless devices. The
software incorporates a complete email-server package to manage
and host user email at your domain(s)


@Mail contains a flaw that allows a remote cross site scripting
attack.This flaw exists because the application does not validate
user input in search form in html/[languaje folder]/help/search.html
upon submision to search.pl script the keywords variable are afected
by this flaw uopn submision to search.pl script too.This could
allow a user to create a specially crafted URL that would execute
arbitrary code in a user's browser within the trust relationship
between the browser and the server, leading to a loss of integrity.


#############
versions
#############
All of this versions Are vulnerables:

@mail 4.61
@mail 4.6
@mail 4.51
@Mail 4.03 WebMail for Windows
@Mail 4.11 - Linux / FreeBSD / Solaris / HP-UX / OS-X /

it is also posible other versions are vulnerable.

#################
solution
#################

no solution was available at this time !!!

#################
Timeline
#################

Discovered:02-07-2005
vendor notify:11-02-2007
vendor response:--------
disclosure: 13-02-2007


###############
Examples
###############

go to :

http://localhost/parse.pl?file=html/english/help/search.html

and insert in the search form this script:

"><script>alert(document.forms.keywords)</script>

or exploit directly to search.pl

http://localhost/search.pl?func=searchhelp&keywords=
"><script>alert(document.forms.keywords)</script>&Submit2=Search

######################## €nd ##########################

Thnx to estrella to be my ligth

atentamente:
Lostmon (lostmon@gmail.com)
Web-Blog: http://lostmon.blogspot.com/
Google group: http://groups.google.com/group/lostmon/ (new)
--
La curiosidad es lo que hace mover la mente....
 

Browse

About:Me

My blog:http://lostmon.blogspot.com
Mail:Lostmon@gmail.com
Lostmon Google group
Lostmon@googlegroups.com

La curiosidad es lo que hace
mover la mente...