:

Szerző: Bodnár Ádám

2008. január 4. 10:42

Kritikus sebezhetőség a legújabb Firefoxban?

Komoly biztonsági sérülékenységet fedezett fel a Firefox legújabb verziójába Aviva Raff izraeli biztonsági szakértő. A résen keresztül jelszavak kerülhetnek illetéktelen kezekbe.

[HWSW] Komoly biztonsági sérülékenységet fedezett fel a Firefox legújabb verziójába Aviva Raff izraeli biztonsági szakértő. A résen keresztül jelszavak kerülhetnek illetéktelen kezekbe.

Raff szerint a Firefox 2.0.0.11 -- és korábbi 2.x változatok is -- hitelesítési rutinja kijátszható egy megfelelően preparált weboldal segítségével, ami által a felhasználókat rá lehet venni hogy érzékeny felhasználói neveket és jelszavakat adjanak ki. Egy scripttel a támadók megváltoztathatják a dialógusablak szövegét, azt a látszatot keltve, hogy az egy másik weboldalhoz tartozik -- természetesen a beírt adatok a támadók saját szerverén kötnek ki.

Raff a weboldalán egy videóban be is mutatja a sebezhetőség kihasználását, szerencsére azonban példakódot vagy más, potenciálisan ártalmas információt nem hozott nyilvánosságra, mindazonáltal azt javasolja a Firefox-felhasználóknak, hogy ne adjanak meg felhasználói nevet és jelszavat azokon az oldalakon, ahol a videóban is látható dialógusablak ugrik fel. A Mozilla biztonsági főnöke, Window Snyder szerint vizsgálják Raff állítását.

A Firefoxot tavaly december elején frissítették utoljára, ekkor jelent meg a 2.0.0.11 verzió, ami a 2.0.0.10 patch javítása volt. A 2.0.0.10-ben három biztonsági rést foltoztak be, de közben egy új keletkezett. Hasonló eset történt a 2.0.0.9-es patch esetén is, ami a 2.0.0.8-as biztonsági frissítésben maradt megjelenítési hibákat szüntette meg.

Milyen technológiai és munkaerőpiaci hatások érhetik a backendes szakmát? Május 8-án végre elindul az idei kraftie! meetup-sorozat is (helyszíni vagy online részvétellel).

a címlapról

Hirdetés

Security témákkal folyatódik az AWS hazai online meetup-sorozata!

2024. április 25. 11:31

A sorozat május 28-i, harmadik állomásán az AWS-ben biztonsági megoldásait vesszük nagyító alá. Átnézzük a teljes AWS security portfóliót a konténerbiztonságtól a gépi tanulásos alkalmazások védelmén át, egészen az incidenskezelésig.