Újabb sebezhetőség a népszerű böngészőkben

Címkék

Biztonsági szakemberek újabb hibát találtak egyes böngészőkben. Az érintett böngészők / verziók: Mozilla 1.7.5, Firefox 1.0, Konqueror 3.2.2 és Opera 7.54.A Secunia jelentése szerint más verziók is érintettek lehetnek. A hiba következtében spoof-olni lehet az address bar-ban, az SSL certificate-ben és a status bar-ban megjelenített URL-t. A hiba besorolása ``közepesen kritikus''.

A böngésződet letesztelheted itt.

Bővebben itt.

Hozzászólások

Kiprobaltam, Mozilla 1.8a4 is sebezheto. De amugy az URL barban nem
paypal.com van, hanem a masodik 'a' helyett vmi unicode-os char, ami bar
'a', de nalam mas betutipussal jelenik meg, szal eleg feltuno.

kocsog IE megint nem tamogatja a szabvanyt, ezuttal ezert nem sebezheto... lol ;)

egyebkent a problemaval mar 2001-ben foglalkoztak, csak eddig nem volt aktualis.

"Shmoo Group exploit: 0wn any domain, no defense exists" [www.boingboing.net]

Shmoo Group Official Advistory [www.shmoo.com]

Saját advistorym: MyIE és Maxthon felhasználók is érintettek, amennyiben unicode támogatással telepítik a böngészőjüket... ;P

Ez egyaltalan nem sebezhetosegnek hivnam. Adott egy szabvany, amit tokeletesen implementaltak a bongeszok kiveve az IE-t. A gond az, hogy maga a szabvany bugos. Sot, igazabol nem is bugos, csak az a baj, hogy segiti a kevesbe figyelmes emberek atvereset.

Ha en kimasolom copy&paste az URL bart egy latin2-es terminalba, akkor a
masodik 'a' betu helyen kerdojel van. utf8-as terminal most nincs keznel
:-) De ha megnezed a html forrast, akkor latszik a csel:
a href="http://www.paypаl.com/" namost ez nem tudom hogy megy at a
newsgw-ng-n, szal а van a masodik 'a' helyett.

Speciel rogton eszrevettem, mert utalom az utf8-at, igy igyekszek minden
ilyesmit hasznalo programot elkerulni, lam, egybol eszrevettem a font
beli kulonbseget. De persze itt nem rolam van szo. :-) Teny, hogy
kivaloan vissza lehet ezzel featurerel elni...

Sziasztok!

Én jelenleg is 7.53-as Operát használok.

Akkor ezek szerint ezt nem érinti? Merthogy a 7.54-ről ír csak.

Bocs, de nem tudok annyira angolul, hogy a secunia.com-on eligazodjam ebben a kérdésben.

Nálam is így látszik:

"http://www.paypаl.com/" target="_blank"

Gondolom egy ékezettelenítő algoritmus csinal belole paypalt. Az SSL-t ez hogy tudja átverni?

Mar az elejen gondoltam, h nagy szivas lesz ezekkel a nemzetkozi domain nevekkel. Megis hogy irjak be egy papiron/plakaton/valaminek a dobozan/egyeb offline latott URL-t, ha olyan karakter van benne, ami nincs a billentyuzetemen? Majd biztos elkezdem kikeresni a karaktertablazatbol a tobb tizezer kozul. Foleg ha kinai.

Aztan most itt van ez az "a" = "a" problema. Remek.

Biztos nem ettol fog kipusztunli az emberiseg, de szvsz ezzel szepen labon lottuk magunkat.