Jelszó sebezhetőség a Firefox 2.0.0.5-ben és a Safari-ban

Címkék

A Full Disclosure listára küldött egyik levél szerint a Firefox legújabb verziójának jelszókezelője hibás. Ennek következtében rosszindulatú weboldalak ellophatják a felhasználó elmentett jelszavait. Azok a felhasználók vannak veszélyben, akiknél engedélyezve van a JavaScript és engedélyezve van a Firefox jelszavakra emlékezés szolgáltatása. A levél szerint az Apple Safari böngészője szintén sebezhető. Tesztoldal itt. A Linux.com cikke itt.

Hozzászólások

Safari is. Most teszteltem, valóban el tudta lopni :(

Safari Version 2.0.4 (419.3)

Ezek szerint nem igazán sikerült kijavítani a múltkori hibát.

Amúgy félelmetes, hogy ha valaki meglátogat egy MySpace oldalt (ami azért annyira nem ritka), máris tudja az oldal tulaja az illető jelszavait.
Mert azért elég sokan használják a jelszókezelőt.

Máris kikapcsoltam ezt a funkciót.
__________
U-Bantu©

beallitasok -> feherlista -> alaphelyzet -> exportalas eredmenye:

addons.mozilla.org
flashgot.net
gmail.com
google.com
googlesyndication.com
hotmail.com
informaction.com
live.com
maone.net
msn.com
noscript.net
passport.com
passport.net
passportimages.com
yahoo.com
yimg.com
about:
about:blank
about:config
about:credits
about:neterror
about:plugins
chrome:
file://flashgot.net
file://gmail.com
file://google.com
file://googlesyndication.com
file://hotmail.com
file://informaction.com
file://live.com
file://maone.net
file://msn.com
file://noscript.net
file://passport.com
file://passport.net
file://passportimages.com
file://yahoo.com
file://yimg.com
http://flashgot.net
http://gmail.com
http://google.com
http://googlesyndication.com
http://hotmail.com
http://index.hu
http://informaction.com
http://live.com
http://maone.net
http://msn.com
http://noscript.net
http://passport.com
http://passport.net
http://passportimages.com
http://yahoo.com
http://yimg.com
https://flashgot.net
https://gmail.com
https://google.com
https://googlesyndication.com
https://hotmail.com
https://index.hu
https://informaction.com
https://live.com
https://maone.net
https://msn.com
https://noscript.net
https://passport.com
https://passport.net
https://passportimages.com
https://yahoo.com
https://yimg.com

na ezeket szoktam en torolni

Öröm az ürömben. konqueror nem érintett. :)))

azért megnéztem. etch féle iceweasel viszont hasalt.

--------

Nem a zsömle kicsi, a pofátok nagy...

Ezért nem használom ezt a funkciót. Valamiért nem bíztam benne soha... :)

Remélem a cert jelszavak nem érinettek

Ha átadod a tudásod neked attól még nem lesz kevesebb belőle..

Ahogy nézem, csak az a jelszó érintett, amelyik oldalon jársz. Tehát a hup fórumán futó script a hupákolós jelszavadat tudja ellopni, a netbankod webmastere meg a netbankost... már ha épp van az adott oldalon password mező, és a Firefox belerakta a megfelelő számú csillagot... ha már be vagy lépve nincs ilyen mező, tehát nincs mit ellopni.

I call bullshit. Legalábbis én ezt találtam a tesztoldalon: password = document.passtest.password.value;

(Még szép hogy működik, különben nem lehetne javascripttel pl md5-öt számolni a passwd mezőből mielőtt átküldöd az éteren.)

én se igazán használtam mondjuk én sokkal prózaibb okból. Az a tapasztalatom hogy a sokáig nem használt jelszó kopik az agyamban...szal inkább gépelek minthogy valami fontos kiessen. :)

juj ugy erzem kikapcsolom most ezt a funkciot :\

Még jó, hogy sose használtam a jelszó mentést... Nem bíztam benne, hiába nem IE.

Nem értem, mi a gond:

MSIE: 8 biztonsági rés (3/5 kockázat)
Firefox: 6 biztonsági rés (2/5 kockázat)
Opera: 0 biztonsági rés (0/5 kockázat)
Safari: 4 biztonsági rés (2/5 kockázat)
Konqueror: 2 biztonsági rés (3/5 kockázat)

A forrásunk ugyanaz :)

Szerk.: Opera által javított biztonsági hibák listája a legutóbbi kiadásban itt érhető el.

Mesterjelszó használata esetén becumizza :-)