Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Chyba ve Firefoxu dovoluje získat uložená hesla

Včera byl nahlášen velmi nepříjemný bezpečnostní problém ve Firefoxu. Umožňuje získat hesla uložená v prohlížeči uživatele. Konkrétně je možno na stejné doméně, na které má uživatel svůj účet, vytvořit podvodnou stránku, která bude obsahovat přihlašovací formuláře. Protože mohou být kolonky skryté, uživatel ani nemusí vědět, že jeho prohlížeč vložil jméno a heslo do nesprávných rukou.

Podmínkou samozřejmě je, aby byly obě stránky (pravá i podvodná) na stejné doméně, to ale není problém zařídit na různých multiuživatelských webech nebo na portálech, kam si uživatel může přidávat vlastní stránky. Řešením je v současné době použití rozšíření Master Password Timeout, které se při odesílání informaci vždy dotáže.

(Zdroj: Slashdot)

Předchozí zprávička Následující zprávička        
n00b
n00b (neregistrovaný)
22. 11. 2006 16:49 Nový

Aááá :-)

celé vlákno
Zajímavé čtení je v bugzille. Napřed zavládne zděšení, pak si všichni uleví, že prohlížeč jenž okopírovali se chová stejně a nakonec to snad okopírují od Opery. :)

Bohužel IE7 postiženo není, což je asi zklame. Prostě bezpečný prohlízeč. ;-)

No hlavně že to dokáže vyřešit rozšíření. Bez nich by si Fx ani neškrtl.
Jarda
Jarda (neregistrovaný)
23. 11. 2006 8:10 Nový

Cedník

celé vlákno
Říkáme cedník, myslíme Firefox. Říkáme Firefox, myslíme cedník :)
HKMaly aura:99
23. 11. 2006 8:11 Nový

Master Password Timeout - vazne ?

celé vlákno
Podle popisu Master Password Timeout se mi nezda, ze by se ptalo jestli ma odeslat informaci. Spis se pta na master heslo, ktere osobne nastavene nemam.

Osobne by mi nejvic vyhovovalo reseni typu "About the only reliable solution might be to make the password behave like the multi-password case even when there's only one: require the user to start typing in the form before filling it in or bringing up a drop-down to choose from. And only accept authentic events, of course, not script-generated key events."
HKMaly aura:99
23. 11. 2006 8:15 Nový

Re: Master Password Timeout - vazne ?

celé vlákno
A k tomu pridat "One possibility (which I've been considering for addressing this in Camino)
could be to remember passwords for a domain, but also remember
white-/black-lists of URLs for each one, and prompt the user for any new URL.
E.g., if a user logs in to foo.com/login.html and stores the password, the
password would auto-fill on foo.com/login.html. If the user goes to
foo.com/login-try-again.html, they would get an alert, and choose whether or
not they want to fill there (with an option to remember)."
hstech
hstech (neregistrovaný)
13. 1. 2007 6:02 Nový

Re: Master Password Timeout - vazne ?

celé vlákno
A nebylo by jednodušší prostě kolonky které jsou skryté, heslami nevyplňovat?
Zasílat nově přidané příspěvky e-mailem        

Přehled názorů

Aááá :-)
n00b 22. 11. 2006 16:49
Cedník
Jarda 23. 11. 2006 08:10
Master Password Timeout - vazne ?
HKMaly 23. 11. 2006 08:11
└ 
Re: Master Password Timeout - vazne ?
HKMaly 23. 11. 2006 08:15
 
└ 
Re: Master Password Timeout - vazne ?
hstech 13. 1. 2007 06:02