<?xml version="1.0" encoding="UTF-8"?>
<post>
  <blog-id type="integer">832697724</blog-id>
  <body>_A Microsoft est&#225; investigando o caso, mas j&#225; afirma n&#227;o se tratar de uma vulnerabilidade._

*Por Matheus Gon&#231;alves*

Um pesquisador da &#225;rea de seguran&#231;a afirmou esta semana que uma falha de seguran&#231;a no navegador da Microsoft pode permitir o acesso n&#227;o autorizado a dados provativos de seus usu&#225;rios. Os dados seriam armazenados em arquivos PDF. Mais de 50 milh&#245;es de PDFs com conte&#250;do confidencial est&#227;o armazenados online.

Segundo o site &quot;The Register&quot;:http://www.theregister.co.uk/2009/11/23/internet_explorer_file_disclosure_bug/, documentos salvos no formato PDF diretamente no Internet Explorer, armazenam tamb&#233;m o local do disco em que o arquivo foi gravado e outras informa&#231;&#245;es. Isso caracteriza um descuido que pode inadvertidamente expor nomes reais de servidores, identifica&#231;&#245;es de _login_ dos usu&#225;rios, o sistema operacional utilizado e outras informa&#231;&#245;es consideradas pelos especialistas pass&#237;veis de uma maior prote&#231;&#227;o.

Uma busca simples em motores de busca pode revelar os dados.

Uma pesquisa no Google por termos como &quot;filetype:pdf file c (htm OR html OR mhtml)&quot; (como no link &quot;bit.ly/6OflPd&quot;:http://bit.ly/6OflPd) &#233; capaz de exibir o caminho exato onde determinados arquivos foram criados. A exposi&#231;&#227;o do exemplo chega a atingir 4 milh&#245;es de documentos. 

Inferno, como prefere ser chamado o pesquisador do blog &quot;SecureThoughts&quot;:http://securethoughts.com/2009/11/millions-of-pdf-invisibly-embedded-with-your-internal-disk-paths/ explica que documentos 'impressos' em PDF, a partir do IE, usando ferramentas como Adobe PDF, CutePDF, e similares, inserem uma linha de registro no arquivo que guarda as informa&#231;&#245;es do computador local.

&quot;Se usu&#225;rios do IE criaram esse tipo de PDF, algu&#233;m pode facilmente fazer uma pesquisa na Web e encontrar _usernames_ ou descobrir informa&#231;&#245;es sobre os sistemas operacionais usados. Isso realmente &#233; uma invas&#227;o de privacidade&quot; - disse Inferno. 

Para ilustrar, o PDF armazenado no link &quot;bit.ly/PDFTest&quot;:http://bit.ly/PDFTest foi salvo na pasta *C:\Program Files\Wids7\WizardReport.htm* no momento da cria&#231;&#227;o.

A &#250;nica maneira de remover a informa&#231;&#227;o &#233; manualmente, abrindo o PDF em um editor, apagando a linha e salvando o arquivo novamente.

*Todas* as vers&#245;es do IE s&#227;o afetadas pela falha. 

Uma porta-voz da Microsoft disse que os engenheiros da empresa est&#227;o trabalhando para reproduzir o comportamento relatado, mas nega que ele seja um problema. &quot;Podemos confirmar que esta n&#227;o &#233; uma vulnerabilidade&quot;, afirmou a funcion&#225;ria. Representantes da Adobe n&#227;o quiseram se manifestar.
</body>
  <created-at type="datetime">2009-11-23T20:27:11-02:00</created-at>
  <id type="integer">11701</id>
  <legacy type="boolean">false</legacy>
  <legacy-views-count type="integer" nil="true"></legacy-views-count>
  <old-created-at type="datetime" nil="true"></old-created-at>
  <original-id type="integer" nil="true"></original-id>
  <published type="boolean">true</published>
  <published-at type="datetime">2009-11-24T12:40:07-02:00</published-at>
  <ready-to-send type="boolean">true</ready-to-send>
  <sended-to-terra type="boolean">true</sended-to-terra>
  <sended-to-yahoo type="boolean">true</sended-to-yahoo>
  <summary>Um pesquisador da &#225;rea de seguran&#231;a disse que uma falha de seguran&#231;a no navegador da Microsoft pode permitir o acesso n&#227;o autorizado a 50 milh&#245;es de arquivos PDF de conte&#250;do confidencial, armazenados online.</summary>
  <summary-asset-id type="integer" nil="true"></summary-asset-id>
  <title>Falha no Internet Explorer permite o vazamento de 50 milh&#245;es de arquivos confidenciais</title>
  <updated-at type="datetime">2009-11-24T12:40:07-02:00</updated-at>
  <user-id type="integer">78</user-id>
</post>
