Podvržení dialogů v produktech Mozilla
22. 6. 2005 11:49
Petr Krčmář
Secunia hlásí novou chybu v balících Mozilla, Firefox a Camino, která může být zneužita pro zobrazování falešných dialogových oken.
Problém je v dialogových oknech generovaných JavaScriptem, která nijak nezobrazují svůj původ. Cizí okno proto může otevírat uživateli dialogy, které vypadají jako ty z důvěryhodné stránky.
Chyba se týká verzí Mozilla 1.7.x, Firefox 0.x, Firefox 1.x a Camino 0.x. Můžete si vyzkoušet test, který vám zneužití předvede.
Dále čtěte…
- Vyhrajte tablet s OS Android 11. 5. 2012 6:58
- Mozilla bude automaticky aktualizovat Firefox 3.6 10. 4. 2012 9:15
- Mozilla přehodnocuje svůj postoj k H.264 14. 3. 2012 13:13
- Byl vybrán nový název pro lehké motivy vzhledu Personas 6. 3. 2012 9:34
- Mozilla zve na MozCamp CZ 2012 21. 2. 2012 13:58
atom (neregistrovaný)
22. 6. 2005 12:30
Nový
IE
celé vlákno
Win XP SP2, všechny dostupné updaty - na IE taky funguje. Proč se často píše "chyba produktů Mozilla", když je to problém více prohlížečů, nejenom Mozilly?
Vašek Stodůlka (neregistrovaný)
22. 6. 2005 15:06
Nový
Re: IE
celé vlákno
...a navíc mě ve Firefoxu zase nefunguje, jestli za to nemůže blokování pop-up oken, nebo tradičně tabbrowser extensions.
Martin Kavalec (neregistrovaný)
22. 6. 2005 12:58
Nový
Nejenom mozilla
celé vlákno
Zpravicka je trochu zavadejici, chyba neni jenom v Mozille, stejne se mi chova i IE 6.0. Vsak taky secunia pise "Multiple Browsers Dialog Origin Vulnerability".
Martin Kavalec (neregistrovaný)
22. 6. 2005 13:01
Nový
omluva za "duplicitni" prispevek
celé vlákno
Jenom jsem si skocil na obed, a uz me s obdobnym komentarem nekdo predbehl, omlouvam se za duplicitu.
tomm (neregistrovaný)
22. 6. 2005 13:39
Nový
dalsi okno
celé vlákno
Mne se zobrazi jeste jedno male okenko nez na me vybehne ten dialog - zaregistroval jeste nekdo toto chovani?
mixal (neregistrovaný)
22. 6. 2005 13:47
Nový
Re: dalsi okno
celé vlákno
mne tiez, mozilla 1.8b2 night build
Pavel Junek (neregistrovaný)
22. 6. 2005 13:47
Nový
Re: dalsi okno
celé vlákno
Ano, jeste pred zobrazenim dialogu se zobrazi male prazdne okenko, a ve Firefoxu zustane jeste nad oknem Googlu - zatimco v IE jen problikne a zmizi pod nim...
onovy (neregistrovaný)
22. 6. 2005 14:27
Nový
NoScript
celé vlákno
ted si rikam, ze jsem to opravdu vyhral. pustil sem si ten test a koukam ze to nefunguje (tak jak pisou na secunia)... rikam si, to je divny ne? a v te chvili sem si uvedomil ze jsem si tak pred 2 tydnama nainstaloval NoScript a povoluji si JS jenom na urcity domeny (a opravdu jich neni moc), popr. temporary na web na kterej prijdu a neco me tam nejede.... ted uz se jenom smeju :)
peter (neregistrovaný)
22. 6. 2005 16:57
Nový
aka bezpecnostna chyba?
celé vlákno
No nievie, ci je to zrovna bezpecnostna chyba. FF 1.0.2 a vidim, ze dialog je z javascriptu na stranke google.com.secunia.com, tak neviem.
22. 6. 2005 20:41
Nový
Čím to?
celé vlákno
Nevím, jestli je to způsobeno pomalým spojením, nebo faktem, že mám implicitně nastavené otvírání nových oken v tabu, ale při pokusu projít testem na Secunii se mi otevře okno s Googlem, ale ještě než se načte jakýkoli obsah, vyskočí ten JS dialog. Po potvrzení dialogu ten tab Secunia okamžitě zavře. Jinými slovy za celou dobu tu "trusted" stránku ani nespatřím.
A navíc samozřejmě nikdy Javascriptům nevěřím, protože nikdy nebylo poznat komu patří. Dokonce ani nebylo poznat, zda vůbec patří prohlížeči.
A navíc samozřejmě nikdy Javascriptům nevěřím, protože nikdy nebylo poznat komu patří. Dokonce ani nebylo poznat, zda vůbec patří prohlížeči.

