Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Vlákno názorů k článku
TabNabbing krade přihlašovací údaje nepozorným

#
# (neregistrovaný) ---.116.broadband7.iol.cz
31. 5. 2010 0:40

NoScript

vida ho chlapce, prece jen k necemu je, utok odrazen :)

Solitary aura:90
31. 5. 2010 0:45

Re: NoScript

Souhlas :))

pepak
pepak (neregistrovaný) ---.net.upc.cz
31. 5. 2010 6:16

Re: NoScript

Útok odražen, ale jen proto, že je příklad kvůli jednoduchosti psán na použití javascriptu. <b>Všechny komponenty</b> popisovaného útoku lze poměrně snadno realizovat i zcela bez skriptování. NoScript tedy nejenže nepomůže, ale dokonce uškodí, protože ukolébá uživatele ve falešném pocitu bezpečí (jak dokazujete vy i první odpovídající na vás).

wix
wix (neregistrovaný) ---.98.broadband2.iol.cz
31. 5. 2010 7:36

Re: NoScript

jednoducha rada..vzdy nez se nekam budu prihlasovat zkouknu url..bohuzel jsou tu ale i lamy a tem pomuze leda to co jsem tu napsal ale za predpokladu ze by to bezelo v 8 ve zpravach na nove :)

Mard
Mard (neregistrovaný) ---.net.upc.cz
31. 5. 2010 7:59

Re: NoScript

Bohužel jde otevřít nové okno bez adresního řádku a běžný BFU adresu nemůže zkontrolovat. Vím že teď nemluvím o tabu ale o novém okně. Na druhé straně, co brání tomu otevřít v tabu správnou adresu a nad prohlížečem otevřít okno s falešným obsahem, které překryje původní obsah :-(

Miloss
Miloss (neregistrovaný) ---.concepts-ict.net
31. 5. 2010 8:32

Re: NoScript

Hmm.. jak?
zjištění historie – bez problému.
ale měnění DOM? Tam si (kromě bugů v prohlížeči) nevím rady

pepak
pepak (neregistrovaný) ---.net.upc.cz
31. 5. 2010 8:35

Re: NoScript

Proč by měl útočník měnit DOM? Pro dosažení takřka stejného efektu mu stačí META HTTP-EQUIV=„refresh“ s rozumně dlouhou dobou do refreshe. Naopak to ještě bude mít výhodu, že browser změněnou stránku zvýrazní, protože se změnila – uživatele to ještě dál přesvědčí o tom, že byl prostě odhlášen po delší době nečinnosti…

che
che (neregistrovaný) ---.225.broadband15.iol.cz
31. 5. 2010 8:39

Re: NoScript

Jediný problém je v tom že tento způsob refreshe nemá šanci ověřit že se uživateli stránka nepřesměruje do háje ve chvíli kdy na ni zrovna kouká.

Sten
Sten (neregistrovaný) ---.seznam.cz
31. 5. 2010 10:49

Re: NoScript

Ano, to je pravda. Ale pokud bude refresh dostatečně dlouhý (hodina, dvě, …), má velkou pravděpodobnost, že si toho uživatel nevšimne

che
che (neregistrovaný) ---.225.broadband15.iol.cz
31. 5. 2010 8:37

Re: NoScript

Nestačilo by <meta http-equiv="refresh" content="34;url=http://example.com/falesny_facebook">?

Stevko
Stevko (neregistrovaný) ---.kolej.mff.cuni.cz
31. 5. 2010 10:47

Re: NoScript

Tento „refresh“ sa dá vo Firefoxe jednoducho zakázať. http://i5.photobucket.com/albums/y159/twilight7609/screenshot_1.jpg (tretie zaškrtávatko zhora).

Miloss
Miloss (neregistrovaný) 213.197.30.---
31. 5. 2010 8:44

Re: NoScript

Jasně.. Byli jste o 5 minut rychlejší než já…
NoScript se samozřejmě brání a vydal jeden z jeho nespočetných update. (-;

Petr Mejzlík aura:58
31. 5. 2010 10:31

Re: NoScript

Zjištění historie bez problému? To nejde ani s javascriptem, jde se jen v historii posouvat.
https://developer.mozilla.org/en/DOM/Manipulating_the_browser_history
Sakra, v HTML5 půjde javascriptem historii měnit (!!!). Někdo by jim měl vysvětlit, že je to bezpečnostní díra jak prase.

Petr Mejzlík aura:58
31. 5. 2010 10:35

Re: NoScript

I když pokud se bude uživatel vždycky dívat na URL, tak to nevadí. To se ale čekat nedá, lidi se dají lehce poplést.

pepak
pepak (neregistrovaný) ---.net.upc.cz
31. 5. 2010 11:29

Re: NoScript

Ve článku je odkazován můj článek ukazující, jak detekovat historii i bez javascriptu a v každé verzi HTML.

Petr Mejzlík aura:58
31. 5. 2010 11:38

Re: NoScript

Aha, jo, máš pravdu, zjistit o URL, jestli je v historii, jde requestem na obrázek z CSS. To mě nenapadlo. Není to ale úplně to samé jako kdyby si skript mohl vypsat URL v historii jak jdou za sebou – to by bylo horší; jde prostě (s JS i bez něj) zjistit, jestli mám konkrétní URL někde v historii, nebo ne.

#
# (neregistrovaný) ---.116.broadband7.iol.cz
31. 5. 2010 10:31

Re: NoScript

to je hezky, ze mas patent na rozum …

https://addons.mozilla.org/en-US/firefox/addon/722/

v 1.9.9.81

+ Experimental blocking of page refreshes happening inside untrusted
unfocused tabs, should provide protection against Aviv Raff's scriptless
„tabnabbing“
variant. Enabled by default, can be controlled through the
noscript.forbid­BGRefresh about:config integer preference:
0 – no blocking
1 – block refreshes on untrusted unfocused tabs
2 – block refreshes on trusted unfocused tabs
3 – block refreshes on both trusted and untrusted unfocused tab
Address patterns matching pages which shouldn't be affected can be
listed in the noscript.forbid­BGRefresh.excep­tions preference

vks aura:32
vks
31. 5. 2010 22:10

Re: NoScript

a funkce většiny stránek vyřazena…

Zasílat nově přidané příspěvky e-mailem