image

"Cool" beveiligingslek in Internet Explorer 7 en Firefox

vrijdag 23 februari 2007, 12:29 door Redactie, 17 reacties

De Poolse onderzoekers Michal Zalewski die de afgelopen weken verschillende beveiligingslekken in Firefox heeft ontdekt, waarschuwt nu voor een "cool" lek in Internet Explorer 7. De "combinatie kwetsbaarheid" zorgt ervoor dat een aanvaller de bezoeker van een kwaadaardige website kan "vangen", dat wil zeggen dat het slachtoffer niet op een normale manier de pagina kan verlaten.

Daarnaast is het mogelijk om de overgang tussen pagina's te spoofen, waardoor de gebruiker denkt dat hij de pagina heeft verlaten, omdat de adresbalk een ander adres weergeeft, terwijl dit in werkelijkheid niet het geval is. Volgens Zalewski opent dit een reeks van vervelende opties voor spoofing en phishingaanvallen. Zoals altijd heeft de onderzoeker ook een demonstratie online geplaatst.

Ernstig lek in Firefox
Verder waarschuwt de Pool dat Firefox voor dit specifieke lek niet kwetsbaar is, maar gezien het gedrag wel kwetsbaar is voor een variant van de bug.

Na wat verder onderzoek blijkt dat het probleem in Mozilla's browser veel ernstiger is, waardoor mogelijk het systeem kan worden overgenomen. Mozilla is inmiddels ingelicht, maar wanneer er een patch verschijnt is nog niet bekend. Firefox gebruikers die hun browser willen testen kunnen hier terecht. Sommige beveiligingsexperts hebben Zalewski gevraagd wanneer hij Opera eens onder handen neemt.

Reacties (17)
23-02-2007, 12:56 door Anoniem
JavaScript is benodigd voor een positief testresultaat.
23-02-2007, 13:59 door G-Force
Alweer: NOSCRIPT voorkomt de uitvoer van dit lek.

UPDATE: na de laatste update voor Firefox 2.0.0.2 die vandaag is uitgegeven werkt het lek ook niet als NOSCRIPT wordt uitgezet. Kennelijk verholpen?
23-02-2007, 14:11 door Anoniem
Door Peter V.
Alweer: NOSCRIPT voorkomt de uitvoer van dit lek.

Dat mag wel waar zijn, maar als je op alle sites noscript
gebruikt, dan ik dat je een hoop functionaliteit mist, zoals
bijv. clientside validatie en AJAX. Lijkt mij toch wel een
vervelende gebruikerservaring.
23-02-2007, 14:44 door Anoniem
Dat mag wel waar zijn, maar als je op alle sites noscript
gebruikt, dan ik dat je een hoop functionaliteit mist, zoals
bijv. clientside validatie en AJAX. Lijkt mij toch wel een
vervelende gebruikerservaring.

je kunt deze functionaliteit terugkrijgen door tijdelijk
JavaScript toe te staan. En alle sites die in je bookmarks
staan worden toegestaan met NoScript. Het houdt dus alleen
onbekende sites tegen...
23-02-2007, 14:51 door Anoniem
Door Peter V.
Alweer: NOSCRIPT voorkomt de uitvoer van dit lek.
Tenzij het een website betreft waarvoor je JavaScript
toestaat, al dan niet door socialengineering. Dat zou een
reeds 'vertrouwde' site kunnen zijn, die gecompromitteerd is.

In principe kan ondersteuning van JavaScript beter permanent
uit.
23-02-2007, 15:17 door P2
Sommige beveiligingsexperts hebben Zalewski gevraagd wanneer
hij Opera eens onder handen neemt.
Ik wil ook weleens weten of er soortgelijke bugs in Opera zitten aangezien
ik Opera als webbrowser gebruik.
23-02-2007, 15:36 door Anoniem
Door Anoniem
Door Peter V.
Alweer: NOSCRIPT voorkomt de uitvoer van dit lek.

Dat mag wel waar zijn, maar als je op alle sites noscript
gebruikt, dan ik dat je een hoop functionaliteit mist, zoals
bijv. clientside validatie en AJAX. Lijkt mij toch wel een
vervelende gebruikerservaring.
Dat is een mooie
illustratie hoe dergelijke website ontwikkelaars
niet met gebruikers rekening houden.

Op client-side verificatie kun je overigens niet vertrouwen.
Verificatie beter server-side.
23-02-2007, 15:38 door Anoniem
Door P2
Sommige beveiligingsexperts hebben Zalewski
gevraagd wanneer hij Opera eens onder handen neemt.
Ik wil ook weleens weten of er soortgelijke bugs in Opera
zitten aangezien ik Opera als webbrowser gebruik.
In
de artikelen staan links naar de betreffende tests.
23-02-2007, 15:55 door Anoniem
Sinds wanneer is Lcamtuf bezig met bugs in browsers ?
23-02-2007, 16:12 door Rene V
Door P2
Sommige beveiligingsexperts hebben Zalewski
gevraagd wanneer
hij Opera eens onder handen neemt.
Ik wil ook weleens weten of er soortgelijke bugs in Opera
zitten aangezien
ik Opera als webbrowser gebruik.


Mjah, ik ook. Ben daar ook best benieuwd naar.. Alhoewel Opera in veel mindere mate gebruikt wordt en derhalve ook veel minder interressant is voor dit soort malware schrijvers of bug zoekers.
23-02-2007, 21:34 door Anoniem
Door Anoniem
Dat mag wel waar zijn, maar als je op alle sites noscript
gebruikt, dan ik dat je een hoop functionaliteit mist, zoals
bijv. clientside validatie en AJAX. Lijkt mij toch wel een
vervelende gebruikerservaring.

je kunt deze functionaliteit terugkrijgen door tijdelijk
JavaScript toe te staan. En alle sites die in je bookmarks
staan worden toegestaan met NoScript. Het houdt dus alleen
onbekende sites tegen...

Het toestaan van JavaScript op sites in je bookmarks is
eveneens een optie
23-02-2007, 22:04 door Anoniem
Nou dan volg je de link naar de demonstratie site en vervolgens doe je wat
er staat. Dan kom je erachter dat Opera ook vulnerable is, helaas...
23-02-2007, 22:04 door Anoniem
Door René V
Door P2
Sommige beveiligingsexperts hebben Zalewski
gevraagd wanneer
hij Opera eens onder handen neemt.
Ik wil ook weleens weten of er soortgelijke bugs in Opera
zitten aangezien
ik Opera als webbrowser gebruik.


Mjah, ik ook. Ben daar ook best benieuwd naar.. Alhoewel Opera in veel
mindere mate gebruikt wordt en derhalve ook veel minder interressant is
voor dit soort malware schrijvers of bug zoekers.

Nou, dan gebruik je de test toch lekker in een opera browser? dan weet je
het!
23-02-2007, 22:19 door Anoniem
Door Anoniem
Dat mag wel waar zijn, maar als je op alle sites noscript
gebruikt, dan ik dat je een hoop functionaliteit mist, zoals
bijv. clientside validatie en AJAX. Lijkt mij toch wel een
vervelende gebruikerservaring.

je kunt deze functionaliteit terugkrijgen door tijdelijk
JavaScript toe te staan. En alle sites die in je bookmarks
staan worden toegestaan met NoScript. Het houdt dus alleen
onbekende sites tegen...

Dat kan met IE al jaaaaren!
Restricted sites-zone in IE.
23-02-2007, 23:14 door Anoniem
Deze exploit werkt niet meer met firefox 2.0.0.2. Het duurt
wel even dat de site geladen is, maar de browser crasht niet
meer.
24-02-2007, 11:15 door Anoniem
Door Anoniem
Deze exploit werkt niet meer met firefox 2.0.0.2. Het duurt
wel even dat de site geladen is, maar de browser crasht niet
meer.
Voor het je weet zijn er mensen die andere
vervelende ongewenste dingen doen met JavaScript.
24-02-2007, 12:12 door Anoniem
Door Anoniem
Door Peter V.
Alweer: NOSCRIPT voorkomt de uitvoer van dit lek.

Dat mag wel waar zijn, maar als je op alle sites noscript
gebruikt, dan ik dat je een hoop functionaliteit mist, zoals
bijv. clientside validatie en AJAX. Lijkt mij toch wel een
vervelende gebruikerservaring.
Nog een reden om AJAX links te laten liggen.

Overigens mis ik wat er "cool" is aan dit lek, kan iemand
het mij vertellen ?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.