Podvržení URL ve více prohlížečích
Včera se objevila na Secunia.com zpráva o možnosti podvržení URL v prohlížečích Mozilla/Firefox, Konqueror, Netscape a dalších. Na Suse 9.1, který je aktualizován automaticky přes YAST online update se chyba objevuje v Mozille i v Konqueroru. Zda se chyba projeví i u vás, můžete zjistit sami pomocí linku na výše uvedené adrese. Dle security konference Suse se chyba neprojevuje v 64bitové verzi Mozilly 1.7.5.
Dále čtěte…
- Bezpečnostní souhrn 1. 7. 2004 1. 7. 2004 18:42
- Dokáže ještě Netscape prorazit na trhu prohlížečů? 2. 10. 2007 0:00
- I.CA stále jen v Internet Exploreru 26. 9. 2007 10:27
- WebKit a KHTML spojují své síly 25. 7. 2007 0:00
- Zamává MSIE 7 s internetem? 26. 10. 2006 0:00
Proč YAST
celé vláknoJe nějaký důvod vypíchnout starší verzi nějaké distribuce? Je-li tenhle problém její specialita, tak díky čemu - díky nástroji na update?
BTW. Tím Suse si nejsem tak jistý, jeden by řekl že SUSE ;)
Re: Proč YAST
celé vlákno- co se tyka starsi verze, je to tak, ze SuSE v urcitem obdobi zivotnosti dane verze distribuce, tuto udrzuje a zaplatuje automaticky pres YaST - na zaplate se pracuje
- nejsem nijak svazan se SuSE.... jen jej pouzivam
Re: Proč YAST
celé vlákno"zranitelnost"
celé vláknoRe: \"zranitelnost\"
celé vláknoZajímalo by mě, jak tento problém tvůrci prohlížečů mohou vyřešit, aniž by unikódové URL úplně zakázali (v některých oblastech už se docela používají).
Re: "zranitelnost"
celé vláknoRe: "zranitelnost"
celé vlákno?
celé vláknoRe: ?
celé vláknoTo abych si všechny linky kontroloval ve zdrojáku stránky, jestli nejsou nějaké podezřelé :-(
Re: ?
celé vláknoRe: ?
celé vláknoRe: ?
celé vláknoRe: ?
celé vláknoAle vim kam tim mirite, taky me to napadlo, ale v tom pripade, by ten utocnik touzici po mych soukromych udajich, musel pouzit ten samy bezpecnostni certifikat, jako maji na te zabezpecene strance", kde svoje udaje poskytuju. To je snad to same, jako "podvrzeni" URL pro ssh. Tam snad taky snadno poznate, ze se vzdaleny server "zmenil".
Tim chci rict, ze to povazuju za problem na strane uzivatele, ne na strane prohlizece.
Re: ?
celé vláknochodite nekdy prohlizecem treba na ucet v bance. Asi jo, takze co kdyz skocite misto na strance ebanka.cz na strance ab(ruske a)ka.cz? Asize zadate klic pro vstup na ucet do ciziho formulare, ze.
Re: ?
celé vláknoTento problem bych spise vydel ve zranitelnosti bankovnich aplikaci a nepovazuji za spravne pouzit priklad ebanky.cz, zivotnost vygenerovaneho klice osobni "kalkulackou" je ?! a na mobilni klic take falesna stranka nezasle kod... :-)
Re: ?
celé vláknov eBance nedokazete prevest zadne penize na jiny ucet, ale prihlasit se do aplikace dokazete. Budete potrebovat jen podobne vypadajici URL a uzivatele co si nevsimne ze neni na zasifrovane strance a nebo holt budete muset investovat do certifikatu pro to sve URL.
Re: ?
celé vláknoMyslim, ze by IDN meli jednoznacne vypnout, tohle je dost nebezpecny...
Re: ?
celé vláknoAle nemuze
celé vláknodalsi informace
celé vláknoRe: dalsi informace
celé vláknoRe: dalsi informace
celé vláknoŘešení pro FF
celé vláknoRe: Řešení pro FF
celé vláknoSpravne, jen tak do nich...
celé vláknoNekompromisni a ucine reseni, diky za radu! :)
Na ignorovani doplatily i mnohem lepsi a uzitecnejsi napady.
Jen zbyva presvedcit vetsinu uzivatelu internetu ke stejnemu kroku...
P.S.: Uspesne aplikovano i ve FF1.0 pro Windowsy.
Chyba je na straně Verisignu
celé vláknoChyba není v prohlížečích, ale ve skutečnosti, že takovou doménu bylo možné vůbec zaregistrovat. Registraci provedl Verisign, přestože byl léta žádán o implementaci RFC 3490, která by takovým registracím mohla zabránit.
Více technického pozadí u Jamese Senga v příspěvku IDN and homographs spoofing.

