19 019
Tesztek Android Google Apple Microsoft Samsung Huawei Nokia Linux Biztonság Tudomány Facebook Videojáték Film
ga

Veszélyes, adatlopást lehetővé tevő, javítatlan IE8 bugra figyel

2010.09.08. 18.20
Levele szerint azért tette ezt, mert eddig sikertelenül próbálta rávenni a Microsoft-ot a hiba javítására. A biztonsági problémára egy PoC-t is publikált. Az Internet Explorer 8-ban jelenlevő bugot kihasználva a weben keresztül támadást intéző képes lehet az IE felhasználók 3rd party oldalahoz tartozó authentikált session-jeit eltéríteni (például egy tetszőleges weboldal ráveheti a felhasználót, hogy az postázzon ki egy tweet-et a Twitter-re). Chris szerint bizonyítékok vannak arra, hogy a Microsoft 2008 óta tud a hibáról, de javítani azt még nem javította.

A biztonsági szakember a problémára még 2009 decemberében hívta fel a figyelmet blogjában. Akkor megjegyezte, hogy több okból is különösen szépnek tartja a sebezhetőséget. Az egyik ok az volt, hogy az 5 "nagy" böngésző mindegyikét érintette a probléma.

A hibára azóta a nagy böngészőgyártók az IE kivételével reagáltak és védelmi megoldást implementáltak. Így a Chrome, Safari, Opera és Firefox már immunis a támadással szemben. Érdemes megjegyezni, hogy a Mozilla volt az utolsó a felsoroltak közül aki a javítást elvégezte.

A probléma bemutatására Evans létrehozott egy oldalt, ahol a sebezhetőség tesztelhető. A full disclosure listára küldött levelében a szakember megjegyzi, hogy ez kizárólag az IE 8 hiba, a Twitter-ben nincs ezzel kapcsolatban sebezhetőség. Megjegyzi továbbá, hogy más oldalak ellen is indítható hasonló támadás.
a cikk itt:http://seclists.org/fulldisclosure/2010/Sep/64
Kattints ide  ➜

iPhone‑on sem elképzelhetetlen a „gyárilag telepített” kémszoftver
GNOME 3.24 – Továbbfejlesztették a Linux platform egyik kezelőfelületét
Adaptív ikonok jönnek az Android 8.0 Oreóba
Spenótlevelet használtak emberi szövetvázként
A Windows és a macOS rendszereket támadja egy új kártevő
Több mint 1 millió forintba kerülhetnek az Apple új számítógépei
Felkapott témák
Elképesztően drága az Apple iPhone 7+ Retro
Osszad meg, és adunk egy iPhone-t!
Megérkezett és letölthető az Android 8.0
Huawei P10 okostelefon teszt – Fontolva haladó
Ez volt 2016 legnépszerűbb okostelefonja
iPhone-on sem elképzelhetetlen a „gyárilag telepített” kémszoftver
Állásajánlatok
Marketing asszisztens
Junior SW fejlesztő mérnök Ref: JSDE_0317_PSE_Sz
Építésvezető, munkavezető, - szervező
Consultant Commercial cloud
Java fejlesztő mérnök Ref: JDE_0317_PSE_Bp
Pályakezdő elemző
Villamos/Műszeres létesítmény mérnök