Közös hibára bukkantak az ismertebb böngészőkben
2004. október 21. 20:07, csütörtök
Szakértők szerint a Secunia biztonsági szolgálat szerdai jelentése újabb bizonyíték arra, hogy bármely böngészőben felbukkanhatnak újabb biztonsági rések, amelyek súlyos veszélyt jelentenek a felhasználók számára.

Hirdetés

A Secunia jelentése két sebezhetőséget említ, amelyeket az úgynevezett "füles böngészés" (tabbed browsing) funkcióban fedeztek fel. A hiba a Mozilla Alapítvány böngészőit, valamint az Opera és Konqueror böngészőket egyaránt érinti, de az Internet Explorer sem kivétel, jóllehet a Microsoft saját böngészőjében csak külső bővítmények révén elérhető a funkció. Az egyik sebezhetőség által a külön fülben megnyitott speciális weboldalak könnyedén hozzáférhetnek a többi fülben begépelt adatokhoz, míg a másik hiba lehetővé teszi, hogy a kártékony oldalak álcázott dialógus ablakot nyissanak meg, amely egy másik, teljesen ártatlan weboldal ablakának tünteti fel magát.

"Véleményem szerint a fejlesztők nem gondoltak arra, hogy milyen súlyos következményekkel járhat, ha a különböző weboldalakat egyetlen ablakban nyitjuk meg" - jelentette ki Thomas Kristensen, a Secunia technikai igazgatója. A vállalat az opció használata esetén a JavaScript kikapcsolását javasolja, de a veszélyt úgy is lecsökkenthetjük, ha kerüljük a megbízható weboldalak megtekintését addig, amíg egy ellenőrizetlen oldal is nyitva van.

A KDE Project fejlesztői gyors munkát végeztek, és a Konqueror kedden megjelent verziója már megoldást nyújt a problémára. Chris Hoffman, a Mozilla Alapítvány igazgatója ezzel egy időben kijelentette, hogy a FireFox 1.0-ás verziója - amely néhány héten belül megjelenik - szintén kijavítja majd a sebezhetőséget. Az Opera böngésző fejlesztői egyelőre nem reagáltak a bejelentésre.

Az Internet Explorer esetében felemás helyzet állt elő, ugyanis a Secunia szerint a Microsoft böngészőjét csak a második hiba érinti, de a sebezhetőségre sem a Windows XP második javítócsomagja, sem az operációs rendszer nemrég közzétett legújabb javítása sem nyújt megoldást.
Kapcsolódó linkek
Megosztás
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
 

IT/Tech, Hardver
Tudomány, Mobil, Film, Játék
Hirdetés



Hozzászólások
A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
Stewe  
2004. okt. 24. 18:27 | válasz | #13
Cat  
2004. okt. 24. 15:30 | galéria | válasz | #12
a PR verziót használod, azaz a preview release-t, ami NEM végleges
Stewe  
2004. okt. 23. 23:32 | válasz | #11
"FireFox 1.0-ás verziója - amely néhány héten belül megjelenik"

Most ez vicc? Egy hónapja használom már az 1.0-ás firefoxot!
PetruZ  
2004. okt. 23. 12:55 | válasz | #10
A cikk is lehetőségként említi, hiszen az író nem mászott bele a forráskódokba, hogy mi is akad ki. De a lehetőség megvan. Ez pedig máris potenciális veszélyforrás - ugyanolyan, amiért a foltozások előtt az IE-t annyira szidták...
lola   "Rest in Peace lola" 
2004. okt. 23. 01:30 | válasz | #9
Attól hogy kiakad, nem következik az, hogy:
1. puffertúLcsordulásos hiba miatt akadt ki
2. bármilyen illegális kód megfutna
Az utolsó mondatodra: majd rakok fel, és akkor szólok.
PetruZ  
2004. okt. 22. 22:55 | válasz | #8
A cikk is említi, hogy a kiakadásos hibák egy része valószínűleg puffer túrcsordulásos hibára vezethető vissza. Szóval inkább akadjon ki ezerszer emiatt (vagyis próbáljanak ezerszer illegális kódot futtatni a nem IE böngészőmön, produkáljon ezer különféle security breach-et), de vesszen az a mocsko$ IE. Hallom a dörgő tapsvihart...
Az utolsó mondatodra pedig - ha kérhetném - szeretnék példát látni. Lökd ki online-ba vmi free tárhelyre, aztán meglátjuk.
lola   "Rest in Peace lola" 
2004. okt. 22. 21:49 | válasz | #7
Az, hogy egy böngésző kiakad, egész más kategória, mint az, aminek a segítségével mindenfajta kártékony szarokat lehet összeszedni. Inkább akadjon ki ezerszer, de egyszer se szedjek össze semmi szart. Persze ez csak az én felfogásom. Mellesleg msie-re is lehet olyan barom kódot csinálni (én rendszeresen alkalmaztam is), amitől úgy megfekszik, mint a vihar.
FTeR   "Rest in Peace FTeR" 
2004. okt. 22. 12:34 | válasz | #6
tegnap vagy tegnap előtt már sírt is a security center, hogy javítás van az IEhez...szal ez se tartott sokáig.
floatr  
2004. okt. 22. 09:17 | válasz | #5
Azé mer az jólesik a szétivott májnak, hogy az MS böngészője megin szar. Nekem is feltűnt.
Node itt egy másik link okulásul -- a szempont a lényeg: link
mireez   "Rest in Peace mireez" 
2004. okt. 21. 21:09 | válasz | #4
amugy tényleg pcforum is a csak a "biztonsgos zona" bugot írja IE-hez, a többi más bug meg csak IE kivételével minden más.. remélem elég zavaros voltam:D
2004. okt. 21. 21:01 | válasz | #3
végre 1 olyan hiba, ami az összes böngészöt érinti, igy nem lehet majd vitatkozni, meik a xarabb :))
2004. okt. 21. 20:49 | galéria | válasz | #2
Félreérthető a cikk, a második hiba ugyanis kizárólag az IE-t érinti (erről ír az Index), az első pedig a többi böngészőt.
Sorry.
lola   "Rest in Peace lola" 
2004. okt. 21. 20:42 | válasz | #1
A biztonságról másként itt lehet olvasni, miszerint:

Az SP2 ellenére durva hiba az Explorerben

Index
2004. október 21., csütörtök 15:05

A Windows XP beépített böngészõje az SP2 javítócsomag ellenére összekeveri a biztonságos és az internetes "zónákat". A támadó a mindkét most felfedezett rés esetében ellenõrizetlen HTML-kódot csempészhet a számítógépre.

A Microsoft internetes böngészõjében, az Internet Explorer (IE) 6-ban két súlyos biztonsági rést fedeztek fel. Ezek kihasználásával a támadók átvehetik az irányítást a rendszer felett. A Windows XP SP2 javítócsomaggal megtoldott biztonsági mechanizmusa is megkerülhetõvé válik.

Az elsõ hiba az internetes zóna elemeinek egérrel való megfogását és más könyvtárakba dobását (Drag-and-Drop) érinti. Az informatikai biztonsági kérdésekre szakosodott Secunia szerint a gond a kép- és médiafájlokba ágyazott HTML-kóddal van.

Beengedi a "Sajátgépbe"

A preparált weboldallal operáló támadó a hibát kihasználva adott esetben ellenõrizetlen HTML-kódot csempészhet a felhasználó számítógépére. Onnan fogva pedig a "Sajátgép" zónában akár tetszõleges JavaScript kódokat is futtathat.

A második biztonsági rés a HTML-Help-Control szolgáltatással kapcsolatban a böngészõprogram biztonsági zónáinak nem megfelelõ elhatárolódásából adódik.

Ez nem olyan súgófájl

Ha a támadó a weboldalába beköti a Help-Control hivatkozást, és ebben a speciálisan preparált HHK fájlra hivatkozik, a hiba miatt a sajátgépen is futtathat HTML dokumentumokat. A zónák korlátozása ezzel az SP2 telepítését követõen is megkerülhetõ.

A Secunia szerint a hibákat kimutatták az IE6-ot és Windows XP SP2-t futattó rendszereken. Jelenleg a probléma megoldására a biztonsági cég azt javasolja, hogy a felhasználó kapcsolja ki az IE Active Scripting szolgáltatását, illetve használjon másik böngészõt.
-------------------------------------------------
Itt nem olvastam Mozilláról és Operáról, pedig ugyanaz a Secunia adta ki a jelentést...