image

Firefox "lekt" MSN en Gmail logingegevens

donderdag 22 februari 2007, 12:09 door Redactie, 8 reacties

De Poolse beveiligingsonderzoeker Michal Zalewski heeft weer een beveiligingslek in Mozilla's open source browser Firefox ontdekt. Dit keer gaat het om een probleem waardoor aanvallers de logingegevens van bekende websites en diensten zoals Google, Gmail, MSN en AOL kunnen stelen. Het probleem zit hem in de manier waarop Firefox met bookmarks omgaat.

Om de aanval te laten werken moet een aanvaller de gebruiker een venster laten bookmarken dat niet naar een fysieke locatie verwijst, maar naar een "inline data: URL scheme". Als die link later geladen wordt, kan JavaScript in de context van de openstaande website worden uitgevoerd en kan de aanvaller de gebruiker z'n "credentials" stelen.

Hoewel het zeer onwaarschijnlijk is, kan het lek ook misbruikt worden om het systeem over te nemen. Het slachtoffer zou dan in lokale bestanden of speciale URL's moeten browsen voordat de "vergiftigde bookmark" geopend wordt. Op deze pagina wordt een demonstratie van het lek gegeven.

Reacties (8)
22-02-2007, 14:52 door G-Force
Het spijt me wel voor meneer Zalewski, maar het lek werkt
van geen kanten. De reden?

NO SCRIPT blokkeert gewoon dit lek.

Voor installatie van deze extensie ga naar:
https://addons.mozilla.org/firefox/722/
22-02-2007, 15:26 door Anoniem
Ik gebruik zelf thuis geen no script maar na al die leaks waarover ik lees ga
ik dat dan toch maar naast mn adblock plus installatie gebruiken
22-02-2007, 22:37 door Anoniem
Hallo allen,

Vertrouwen als ik heb in Security.nl heb ik direct het
aanbevolen scriptje geïnstalleerd. Vervelend is echter wel
dat bijvoorbeeld reacties van lezers op nieuws-items (@home)
niet meer te zien zijn. Zo zijn er ook andere pagina's waar
opeens onderdelen lijken te ontbreken.

Misschien moet ik nog een instelling in Mozilla aanpassen of
is het anders op te lossen? Zo niet dan verneem ik graag
waar ik de installatie van het scriptje ongedaan kan maken.

Bedankt voor jullie reactie,

Ed
23-02-2007, 08:39 door Anoniem
Ik hou het lekker bij mijn nog niet zo heel oude maar zeer vetrouwde IE7
(waar ze waarschijnlijk ook nog wel 20 lekken in gaan vinden)
23-02-2007, 08:51 door ml2mst
Owww,

Jullie zullen zo onderhand wel denken, daar komt die
achterlijke Linux freak weer, maar het licht toch *echt* aan
het besturingssysteem hoor!

Ik gebruik Firefox zowel onder Linux als onder Windows,
echter onder Linux had ik geen last van opdringerige scripts
en onder Windows was het meteen weer raak vandaag.

Gooi die oogkleppen toch alsjeblieft (voor je eigen bestwil)
eens een keer af, want de conclusie is zonneklaar: Windows
is defetive by design!
23-02-2007, 08:59 door Anoniem
Door Peter V.
Het spijt me wel voor meneer Zalewski, maar het lek werkt
van geen kanten. De reden?

NO SCRIPT blokkeert gewoon dit lek.

Voor installatie van deze extensie ga naar:
https://addons.mozilla.org/firefox/722/


Reclame voor WC-eend, nu maar weer eens een keer voor NoScript.
Worden sommige posters hier soms betaald of zo?
24-02-2007, 16:53 door Anoniem
Door Peter V.
Het spijt me wel voor meneer Zalewski, maar het lek werkt
van geen kanten.
het spijt me wel voor peter v, want het lekker werkt gewoon
prima op een basis installatie van firefox. dat het met
bepaalde addons tegen te gaan valt is natuurlijk een ander
verhaal. moeten we nu alle exploits niet zo zien omdat er
via een ander programma wat tegen te doen valt. exploit op
windows via internet, met firewall opeens geen exploit meer.
beetje onzin peter.
26-02-2007, 23:06 door Anoniem
@Ed: Blind vertrouwen is de bakermat van onveiligheid...
Voortaan eerst lezen, dan installeren...

En als je er dan nog niet uitkomt meer lezen.
Next!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.