Spoofing sebezhetőség a Firefox-ban

Címkék

Aviv Raff, izraeli biztonsági szakértő arra figyelmeztet blogjában, hogy a Mozilla Firefox elégtelen ellenőrzésből kifolyólag lehetővé teszi, hogy adathalászok Firefox felhasználóktól felhasználónév és jelszó információkat csaljanak ki. Egyes weboldalak a webszerverek alapvető authentikáció (basic authentication) szolgáltatását használják fel arra, hogy bizonyos területeiket, szolgáltatásaikat felhasználónév / jelszó adatokkal védjék. Aviv szerint a Firefox lehetővé teszi, hogy az adathalászok lecseréljék az authentikációs ablakban megjelenő "Realm" információt, s így becsapva a felhasználókat, azok érzékeny adataihoz juthatnak hozzá.

A hiba a Firefox legújabb 2.0.0.11-es verzióját biztosan érinti, de nem kizárt, hogy a régebbi verziók is sebezhetők.

A biztonsági szakember egy videóban mutatja a biztonsági probléma egy lehetséges kihasználásának módját:

(Jobb minőségben itt.)

A szakember azt javasolja a Firefox fehasználóknak, hogy a böngésző javításáig ne adjanak meg felhasználónév és jelszó adatokat olyan weboldalaknak, amelyek ezt az authentikációs dialógusablakot feldobják.

Bővebben a problémáról itt.

Hozzászólások

hát ööö...
nyilván hiba. de a "realm infó" nálam spec. ez: "vigyázat, a leopárd harap!" (már amennyiben az AuthName paraméterről beszélünk).

Ha tényleg erről van szó, nem kevés user oldali hülyeségre van szükség, ha azt látja, hogy egy általa tudatosan megnyitott oldal másként hivatkozik magára.

Sajna a videot nem tudom megnezni, de ha ez tenyleg az amire gondolunk, akkor az ugye egy szabadon megadhato adat, kvazi barmit tartalmazhat. Ezt nem neveznem sebezhetosegnek, viszont kb. minden mas bongeszon is "mukodik".

Mintha a Word-el megnyitnank egy filet, amiben az van irva hogy "ugorj a kutba". Aki beleugrik az hulye, vagy a Word sebezheto? :)

ez igy azert teljesen nem igaz, ha valami AD -bol authentikalt webservicet hasznalsz, akkor ott a rendszer allitja, IMHO
es neha a realmre kell ranezni hogy bizony milyen helyre is lepsz be

pl a sajat juzeremmel nem ferek hozza az adminhoz, realmben ez szepen megjelenik, es akkor masik u/pt kell hasznalnom.

tudom, mondhatnatok, hogy a cimbol kiderul, de egy multinal ahol te felhasznalo vagy nem admin, es valahova elosszor lepsz be.. :)

de persze tevedhetek is, de mintha lattam volna ilyet.. ;)

Semmi sem hibátlan. Gondolom kijavítják.