Tesztek Android Google Apple Microsoft Samsung Huawei Nokia Linux Biztonság Tudomány Facebook Videojáték Film
ga

Veszélyes, adatlopást lehetővé tevő, javítatlan IE8 bugra figyel

2010.09.08. 18.20
Levele szerint azért tette ezt, mert eddig sikertelenül próbálta rávenni a Microsoft-ot a hiba javítására. A biztonsági problémára egy PoC-t is publikált. Az Internet Explorer 8-ban jelenlevő bugot kihasználva a weben keresztül támadást intéző képes lehet az IE felhasználók 3rd party oldalahoz tartozó authentikált session-jeit eltéríteni (például egy tetszőleges weboldal ráveheti a felhasználót, hogy az postázzon ki egy tweet-et a Twitter-re). Chris szerint bizonyítékok vannak arra, hogy a Microsoft 2008 óta tud a hibáról, de javítani azt még nem javította.

A biztonsági szakember a problémára még 2009 decemberében hívta fel a figyelmet blogjában. Akkor megjegyezte, hogy több okból is különösen szépnek tartja a sebezhetőséget. Az egyik ok az volt, hogy az 5 "nagy" böngésző mindegyikét érintette a probléma.

A hibára azóta a nagy böngészőgyártók az IE kivételével reagáltak és védelmi megoldást implementáltak. Így a Chrome, Safari, Opera és Firefox már immunis a támadással szemben. Érdemes megjegyezni, hogy a Mozilla volt az utolsó a felsoroltak közül aki a javítást elvégezte.

A probléma bemutatására Evans létrehozott egy oldalt, ahol a sebezhetőség tesztelhető. A full disclosure listára küldött levelében a szakember megjegyzi, hogy ez kizárólag az IE 8 hiba, a Twitter-ben nincs ezzel kapcsolatban sebezhetőség. Megjegyzi továbbá, hogy más oldalak ellen is indítható hasonló támadás.
a cikk itt:http://seclists.org/fulldisclosure/2010/Sep/64

A mesterséges intelligencia szerint Elon Musk veszélyesebb, mint Észak‑Korea
Andromeda OS – A Microsoft kinyírja a Windows 10 Mobile platformot
Android 8.0 Oreo – A Google csak trollkodott az Octopusszal
Sulikezdési akció – ESET Multi‑Device Security
Már előrendelhető az Essential PH‑1 okostelefon
Ilyenek lesznek az idei iPhone‑ok
Felkapott témák
Feltörték az Apple iPhone-ok védelmét
Android O bemutató – Élő közvetítés
Nagyon szokatlan lesz a mobilos Google Chrome
Bing – Egy pénisz volt a Microsoft keresőjének háttérképén
Tanulj meg programozni ingyen, a mobilodon!
Android 8.0 Oreo – A Google csak trollkodott az Octopusszal
Állásajánlatok
SAP Project Manager
Delphi fejlesztő
Karbantartó mérnök
Szaktanácsadó, értékesítő mérnök gyártásautomatizálás
Adatvédelmi partner gyakornok
Szervizmérnök Biztonságtechnika, IT terület
Functional Specialist, Cornerstone on Demand