Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia Tuesday TopDrive KupDnes Navrcholu Bomba NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Podvržení URL ve více prohlížečích

Včera se objevila na Secunia.com zpráva o možnosti podvržení URL v prohlížečích Mozilla/Firefox, Konqueror, Netscape a dalších. Na Suse 9.1, který je aktualizován automaticky přes YAST online update se chyba objevuje v Mozille i v Konqueroru. Zda se chyba projeví i u vás, můžete zjistit sami pomocí linku na výše uvedené adrese. Dle security konference Suse se chyba neprojevuje v 64bitové verzi Mozilly 1.7.5.

Předchozí zprávička Následující zprávička        
uživatel si přál zůstat v anonymitě
8. 2. 2005 13:36 Nový

Proč YAST

celé vlákno
"Na Suse 9.1, který je aktualizován automaticky přes YAST online update se chyba objevuje v Mozille i v Konqueroru."

Je nějaký důvod vypíchnout starší verzi nějaké distribuce? Je-li tenhle problém její specialita, tak díky čemu - díky nástroji na update?

BTW. Tím Suse si nejsem tak jistý, jeden by řekl že SUSE ;)
Pavel Chalupa aura:100
8. 2. 2005 14:48 Nový

Re: Proč YAST

celé vlákno
- kdyz to chcete do detailu, tak spravne je YaST a SuSE :-)

- co se tyka starsi verze, je to tak, ze SuSE v urcitem obdobi zivotnosti dane verze distribuce, tuto udrzuje a zaplatuje automaticky pres YaST - na zaplate se pracuje

- nejsem nijak svazan se SuSE.... jen jej pouzivam
Jakub Friedl
Jakub Friedl (neregistrovaný)
8. 2. 2005 15:09 Nový

Re: Proč YAST

celé vlákno
Dnes je již správně SUSE.
uživatel si přál zůstat v anonymitě
8. 2. 2005 13:42 Nový

"zranitelnost"

celé vlákno
No, ono nejde ani tak o nejakou bezpecnosti diru v prohlizeci, spis o bezpecnosti diru v uzivateli. Vyuziva toho, ze se misto treba "a" zobrazi velmi podobny jiny (Unicode) znak a uzivatel si nevsimne, ze to vypada trosicku jinak nez "a". Proto jsou "zranitelne" VSECHNY prohlizece, ktere podporuji domenova jmena s diakritikou.
venca
8. 2. 2005 15:06 Nový

Re: \"zranitelnost\"

celé vlákno
Nejen velmi podobny, ale ve většině fontů na pixel stejný. Konkrétně tento znak je malé \"a\" v azbuce.

Zajímalo by mě, jak tento problém tvůrci prohlížečů mohou vyřešit, aniž by unikódové URL úplně zakázali (v některých oblastech už se docela používají).
uživatel si přál zůstat v anonymitě
8. 2. 2005 15:24 Nový

Re: "zranitelnost"

celé vlákno
Prostě další důvod, proč nezavádět IDN. Protože se dá řešit jedině tak, že si toho někdo všimne a podezřelou doménu zruší, ale to už může být pozdě.
uživatel si přál zůstat v anonymitě
8. 2. 2005 21:28 Nový

Re: "zranitelnost"

celé vlákno
No asi tak nejak. Nechapu, kde je ta "chyba" v prohlizeci. Chyba je v idiotskem napadu s IDN. :-(((
Tomas Crhonek aura:70
8. 2. 2005 14:54 Nový

?

celé vlákno
Hmm, na te jejich (Secunia.com) "testovaci" strance je odkaz na href="http://www.paypаl.com/". Mozna jsem mimo, ale muze mi nekdo vysvetlit, co to ma spolecneho s "podvrzenym URL"? To je proste normalni link s UNICODE znakem.
Marian Kyral aura:52
8. 2. 2005 15:30 Nový

Re: ?

celé vlákno
No problém je ten, že ty dvě "a" vypadají úplně stejně. Hledal jsem nějaký rozdíl, ale žádný jsem nenašel.(Win 2000, FF 1.0)
To abych si všechny linky kontroloval ve zdrojáku stránky, jestli nejsou nějaké podezřelé :-(
Tomas Crhonek aura:70
8. 2. 2005 15:48 Nový

Re: ?

celé vlákno
Jako tohle jsem pochopil, ja jen nevim, jak (a jestli vubec) to souvisi s bezpecnosti. Chapu to tak, ze klepnu na odkaz root.cz, v adresnim radku se mi sice napise neco, co vypada jako root.cz, ale stranka bude jina. To snad kazdy pozna, ne? Snad kazdy pozna, ze je na jine strance, nez chtel byt. Jine "zneuziti" me nenapada. Zatim mi to prijde jen jako zajimavost ve smyslu "vypada to tak, ale neni to tak".
Jan Matousek
Jan Matousek (neregistrovaný)
8. 2. 2005 16:03 Nový

Re: ?

celé vlákno
A co kdyz ta "jina" stranka bude uplne stejna jako novy root.cz? nic netusisi zadate jmeno a heslo ze se chcete prihlasit, a zakerny server ma vase heslo na roota..
Tomáš Krause aura:90
8. 2. 2005 16:18 Nový

Re: ?

celé vlákno
Co root, ale co kdyz to bude stranka vasi banky? Stranka shopu, kde bezne pisete cislo kreditky? Ve spojeni s phisingem IMHO docela silna zbran. Zvlaste, pokud se takova vec dostane k beznemu uzivateli a ne ctenari Roota :)
Tomas Crhonek aura:70
8. 2. 2005 16:23 Nový

Re: ?

celé vlákno
Uprime receno, jmeno a heslo na root.cz nepovazuju za tajemstvi vzhledem k tomu, ze jsem ho zadal na nezabezpecene strance a vpodstate mi slouzi jen k tomu, abych se mohl pod sve prispevky podepsat jmenem.

Ale vim kam tim mirite, taky me to napadlo, ale v tom pripade, by ten utocnik touzici po mych soukromych udajich, musel pouzit ten samy bezpecnostni certifikat, jako maji na te zabezpecene strance", kde svoje udaje poskytuju. To je snad to same, jako "podvrzeni" URL pro ssh. Tam snad taky snadno poznate, ze se vzdaleny server "zmenil".

Tim chci rict, ze to povazuju za problem na strane uzivatele, ne na strane prohlizece.
Dan Ohnesorg aura:100
8. 2. 2005 16:30 Nový

Re: ?

celé vlákno
Aj aj aj

chodite nekdy prohlizecem treba na ucet v bance. Asi jo, takze co kdyz skocite misto na strance ebanka.cz na strance ab(ruske a)ka.cz? Asize zadate klic pro vstup na ucet do ciziho formulare, ze.
Pejsek
Pejsek (neregistrovaný)
8. 2. 2005 17:02 Nový

Re: ?

celé vlákno
omlouvam se za OFF topic.
Tento problem bych spise vydel ve zranitelnosti bankovnich aplikaci a nepovazuji za spravne pouzit priklad ebanky.cz, zivotnost vygenerovaneho klice osobni "kalkulackou" je ?! a na mobilni klic take falesna stranka nezasle kod... :-)
Dan Ohnesorg aura:100
8. 2. 2005 17:22 Nový

Re: ?

celé vlákno
Ale zasle.

v eBance nedokazete prevest zadne penize na jiny ucet, ale prihlasit se do aplikace dokazete. Budete potrebovat jen podobne vypadajici URL a uzivatele co si nevsimne ze neni na zasifrovane strance a nebo holt budete muset investovat do certifikatu pro to sve URL.
uživatel si přál zůstat v anonymitě
8. 2. 2005 17:29 Nový

Re: ?

celé vlákno
Ta falesna stanka muze preposilat zadany informace na pravou stranku a pak zpatky uzivateli a az se dostane dovnitr, muze si previst par tisic jinam :).
Myslim, ze by IDN meli jednoznacne vypnout, tohle je dost nebezpecny...
mtd aura:38
mtd
8. 2. 2005 17:59 Nový

Re: ?

celé vlákno
neni potreba nic vypinat, staci to vhodne filtrovat nebo zvyraznovat..
9. 2. 2005 18:08 Nový

Ale nemuze

celé vlákno
eBanka není zrovna dobrý příklad na zranitelnou banku ;-) Jak s "kalkulačkou" tak i s mobilním klíčem je vždy součástí autorizace zobrazení/zadání čísla účtu a částky - odtud si nikdo "pár tisícovek" převádět nebude, i kdyby se nakrásně přihlásil na můj účet ;-) Nevím jak "internetový" klíč, nepoužívám ho (zní podezřele ;-) )
mtd aura:38
mtd
8. 2. 2005 17:57 Nový

dalsi informace

celé vlákno
http://www.shmoo.com/idn/homograph.txt (z bugtraqu, je tam i popis historie). reakce djb na idn: http://cr.yp.to/djbdns/idn.html (thx yeti)
uživatel si přál zůstat v anonymitě
8. 2. 2005 21:34 Nový

Re: dalsi informace

celé vlákno
Bezva, tak ted se tady jeste budou dohadovat dve bandy sasku, jestli IDNA nebo IDNC3. Nechteli by s obojit jit radsi k sipku?! :oE
uživatel si přál zůstat v anonymitě
9. 2. 2005 22:20 Nový

Re: dalsi informace

celé vlákno
aaaaa, djb - neni to nahodou ten chlapek,co mel takove ty zajimave licence? Nebo se pletu?
Martin Čížek
8. 2. 2005 19:07 Nový

Řešení pro FF

celé vlákno
V about:config nastavit network.enableIDN na false. Testováno na FF 1.0 @ Debian Sarge a FF 0.93 @ Redhat 9 obojí s použitím proxy serveru i bez.
Adam aura:89
8. 2. 2005 20:59 Nový

Re: Řešení pro FF

celé vlákno
samozřejmě nejen FF, ale i Mozilla Suite ;)
Honza (Jerry) Jaroš
9. 2. 2005 13:51 Nový

Re: Řešení pro FF

celé vlákno
Zvláštní, pod FF 1.0 pod Gentoo to nepomohlo (ani po restartu prohlížeče a vymazání cache), alespoň ta testovací stránka na Secunii mi pořád ukazuje na paypal a otevře se. :-(
darBis
12. 2. 2005 21:45 Nový

Spravne, jen tak do nich...

celé vlákno

Nekompromisni a ucine reseni, diky za radu! :)
Na ignorovani doplatily i mnohem lepsi a uzitecnejsi napady.
Jen zbyva presvedcit vetsinu uzivatelu internetu ke stejnemu kroku...

P.S.: Uspesne aplikovano i ve FF1.0 pro Windowsy.

Adam Hauner aura:100
9. 2. 2005 8:53 Nový

Chyba je na straně Verisignu

celé vlákno

Chyba není v prohlížečích, ale ve skutečnosti, že takovou doménu bylo možné vůbec zaregistrovat. Registraci provedl Verisign, přestože byl léta žádán o implementaci RFC 3490, která by takovým registracím mohla zabránit.

Více technického pozadí u Jamese Senga v příspěvku IDN and homographs spoofing.

Zasílat nově přidané příspěvky e-mailem        

Přehled názorů

Proč YAST
anonymní uživatel 8. 2. 2005 13:36
└ 
Re: Proč YAST
Pavel Chalupa 8. 2. 2005 14:48
 
└ 
Re: Proč YAST
Jakub Friedl 8. 2. 2005 15:09
"zranitelnost"
anonymní uživatel 8. 2. 2005 13:42
└ 
Re: \"zranitelnost\"
venca 8. 2. 2005 15:06
 
└ 
Re: "zranitelnost"
anonymní uživatel 8. 2. 2005 15:24
 
 
└ 
Re: "zranitelnost"
anonymní uživatel 8. 2. 2005 21:28
?
Tomas Crhonek 8. 2. 2005 14:54
└ 
Re: ?
Marian Kyral 8. 2. 2005 15:30
 
└ 
Re: ?
Tomas Crhonek 8. 2. 2005 15:48
 
 
├ 
Re: ?
Jan Matousek 8. 2. 2005 16:03
 
 
│
├ 
Re: ?
Tomáš Krause 8. 2. 2005 16:18
 
 
│
└ 
Re: ?
Tomas Crhonek 8. 2. 2005 16:23
 
 
└ 
Re: ?
Dan Ohnesorg 8. 2. 2005 16:30
 
 
 
└ 
Re: ?
Pejsek 8. 2. 2005 17:02
 
 
 
 
├ 
Re: ?
Dan Ohnesorg 8. 2. 2005 17:22
 
 
 
 
└ 
Re: ?
anonymní uživatel 8. 2. 2005 17:29
 
 
 
 
 
├ 
Re: ?
mtd 8. 2. 2005 17:59
 
 
 
 
 
└ 
Ale nemuze
Jan Hlavatý 9. 2. 2005 18:08
dalsi informace
mtd 8. 2. 2005 17:57
├ 
Re: dalsi informace
anonymní uživatel 8. 2. 2005 21:34
└ 
Re: dalsi informace
anonymní uživatel 9. 2. 2005 22:20
Řešení pro FF
Martin Čížek 8. 2. 2005 19:07
├ 
Re: Řešení pro FF
Adam 8. 2. 2005 20:59
├ 
Re: Řešení pro FF
Honza (Jerry) Jaroš 9. 2. 2005 13:51
└ 
Spravne, jen tak do nich...
darBis 12. 2. 2005 21:45
Chyba je na straně Verisignu
Adam Hauner 9. 2. 2005 08:53