27

Luka w Firefoksie obejmuje użytkowników Gmail

14 listopada 2007, agresor

Gmail

W ostatnim tygodniu wiele firm na całym świecie zwróciło uwagę, na podatność przeglądarki Mozilla Firefox, która umożliwiała napastnikom użycia spreparowanego pliku JAR (ang. Java ARchive – archiwum ZIP używane strukturalizacji i kompresji plików klas języka Java oraz powiązanych z nimi metadanych) w celu przejęcia wrażliwych danych z atakowanych komputerów. Luka pozwalająca na ten atak niestety nadal istnieje, a co gorsza, pozwala na wykorzystanie jej w coraz większej ilości stron Internetowych, w tym giganta — wyszukiwarki Google. Portal GnuCitizen napisał, że sprawą zainteresował się Michał Zalewski, aktualnie pracujący w Googleplex, prosząc o dodatkowe informacje na temat wykorzystania tej luki. Na portalu beford.org możemy przeczytać na temat sposobu w jaki luka może zostać wykorzystana w celu przejęcia listy kontaktowej Gmail.

Jednym ze sposobów pozostania bezpiecznym od tej luki (wykluczając tymczasową możliwość korzystania z innej przeglądarki) jest dodanie do Firefoksa rozszerzenia noszącego nazwę: NoScript, które zostało zaktualizowane by skutecznie bronić przed tą luką. Działanie rozszerzenia polega na możliwości wyłączenia wykonywania skryptów na określonych stronach.

Więcej informacji: http://news.softpedia.com/news/Firefox-S...0556.shtml
Jeśli uważasz, że ten nius jest nieobiektywny, przedstawia nieprawdziwe wydarzenie, jest spamem lub nie spełnia standardów serwisu, napisz raport.

Komentarze (RSS)


Komentarze są prywatnymi opiniami dodających je osób. Prosimy o zachowanie kultury wypowiedzi. Komentarze obraźliwe oraz obniżające poziom serwisu będą usuwane. Więcej w regulaminie komentowania.

Liczba komentarzy: 6

zwiń wątek michuk  14 listopada 2007 o godz. 22:45 #

No to NoScript zainstalowany. Dzięki za bardzo dobrego, informacyjnego niusa. Oby więcej takich!

 
zwiń wątek Bzyk  15 listopada 2007 o godz. 0:31 #

Ja z kolei tępy jestem (albo zmęczony po robocie) i nie rozumiem.
Google ma zainfekowany kod? Czy GMail jako taki może zostać zainfekowany? Czy to chodzi o spreparowane załączniki?
No Script odpada, bo nie działają mi strony na których urzęduję a tzw. podejrzanych stron nie przeglądam…

zwiń wątek agresor  15 listopada 2007 o godz. 1:00 #

Sam autor splojta zastanawia się, kto pierwszy rozwiąże ten błąd: “Google, które posiada problem w rozwiązaniach otwartych przekierowań, czy Mozilla Corp. która nie potrafiła zająć się wcześniej tym problemem.”

 
zwiń wątek traktor  15 listopada 2007 o godz. 2:47 #

TO jest serwis, który może zostać wykorzystany jako jedna ze współrzędnych wektora ataku, druga to na przykład serwis tnij.pl

no-script pozwala na włączenie/wyłączenie java-scriptu zależnie od adresu www z którego pochodzi, nawet jeśli jakaś strona ładuje skrypty z różnych miejsc, to możesz sobie wybrać, do których adresów masz zaufanie, a do których nie

 
 
zwiń wątek bies  15 listopada 2007 o godz. 2:17 #

Mam wrażenie, że pliki JAR o których mowa zawierają kod JavaScript a nie Java.

A poza tym, lcamtuf w Googleplex, no no.

 
zwiń wątek toja  15 listopada 2007 o godz. 17:10 #

A ja widzę jeszcze prostsze rozwiązanie: używać Opery!
Firefox nawet się do niej nie umywa…

 
Identyfikator (wymagane)
Adres e-mail (wymagany - nie pokażemy go publicznie)
Adres URI
Rozmiar pola: zmniejsz rozmiar | zwiększ rozmiar
Uwaga! Niektóre komentarze, m.in. te dodane przez niezalogowanych i nowych użytkowników, są ręcznie moderowane. Jeśli Twój komentarz nie ukaże się od razu, nie dodawaj go ponownie, tylko cierpliwie poczekaj na akceptację.
W komentarzach możesz używać prostych znaczników HTML. Przykłady:
  • Link: <a href="jaklinux.org">Linux dla każdego</a>,
  • Wytłuszczenie: <strong>tekst pogrubiony</strong>,
  • Kursywa: <em>tekst pochylony</em>,
  • Przekreślenie: <strike>tekst przekreślony</strike>,
  • Kod: <code>printf("blok kodu");</code>,
  • Cytat: <blockquote>cytat</blockquote>
Uwaga: jeśli dodasz nieznany znacznik, będzie on niewidoczny, gdyż system filtruje takie znaczniki.

CC BY

Wszystkie autorskie niusy w serwisie publikowane są na licencji Creative Commons Uznanie autorstwa 2.5 Polska. Uwaga, jeśli nius jest skopiowany z innej strony, kopiując go należy podać link również do tej strony!