mboost-dp1

unknown

Snedig phishing

- Via eWeek - , redigeret af Net_Srak

Så er den igen gal på sikkerhedsfronten og denne gang rammes både IE og Mozilla.

Der er tale om et phishing trick ved brug af XSS (Cross Side Scripting), hvor en betroet hjemmeside kan få en til at udføre scripts og indsende information til tredjepart. Det kan f.eks. være i form af en netbank portal – noget der er set før, dog ikke i denne kombination.

Bemærk at der er ikke tale om decideret fejl i browserne, da script injection har været kendt længe – Mozilla.org skulle dog i øjeblikket arbejde på en måde at udelukke denne type phishing på.

Både MSIE på WinXP SP2 samt Mozilla Firefox 0.9.1 er begge sårbare for dette trick som man kan se demonstreret her:

http://www.zapthedingbat.com/security/scriptinjection/





Gå til bund
Gravatar #1 - FISKER_Q
20. jul. 2004 06:38
Jeg får Siden kan ikke vises, er det meningen?
 
Gravatar #2 - Xanthia
20. jul. 2004 06:39
gør jeg også, så nok ikke i din ende den er gal:>
Gravatar #3 - xtr
20. jul. 2004 06:39
FISKER_fuckedup_Q
Gravatar #4 - DjAlEx
20. jul. 2004 06:47
Hvis man kigger på kilden som er angivet for artiklen så henviser de til:
http://www.zapthedingbat.com/security/scriptinject...
hvor man kan teste.. Og ja min IE faldt i med begge ben! Testede lige min firefox og den faldt også i. Selv om jeg bruger spoofstick (toolbar til at fortælle hvilken hjemmeside man er på) :(
Men håber mozilla snart kommer med en rettelse!
Gravatar #5 - rexx
20. jul. 2004 06:57
Ser ud til at Opera 7.52 ikke lider under denne fejl.

Jeg får ihvertfald blanke sider frem.
Gravatar #6 - DetvarMIG
20. jul. 2004 07:03
Og hvad var meningen at den skulle gøre?
Vise en side, og så skulle der f.eks. bare stå www.mastercard.com oppe i adresselinjen??

i min kommer følgende længere linje...:

sager
Gravatar #7 - amix
20. jul. 2004 07:06
Safari, Mozilla og Firefox er alle sammen ramt af dette (på Mac platformen).

Dog ser det ud til at Opera ikke lider af dette (Opera til Mac. Dvs. ligesom Windows versionen)
Gravatar #8 - AndersAndersson
20. jul. 2004 07:20
#6 jeg har lige som dig godt nok bare med
Gravatar #9 - TYBO
20. jul. 2004 07:20
Alle skift over til Opera nu så :)
(Det kunne jo ikke gå hurtig nok at skifte over til Firefox da det blev opdaget i IE :)

Som sagt...der er fejl i alle browsers....den næste bliver måske opera.
Klik på links med forsigtighed og kun links som er givet af nogen du stoler 100% på og besøg kun sider som du stoler på.
Gravatar #10 - AndersAndersson
20. jul. 2004 07:42
#9 hvilken browser du vælger andre end IE er da kun bedre end at blive ved IE! :D

så om det er opera, netscape, firefox eller lynx :D er helt op til dig selv :)
Gravatar #11 - atrox
20. jul. 2004 07:52
#9

Ehm? Opera er da sikkert også smækfyldt med huller, er jo bare et spørgsmål om at finde dem. Det samme kan siges om alle andre browsere. IE er bare den mest ramte fordi folk der finder disse exploits har mest interesse i at finde dem i IE, da den stadig er den mest brugte browser.
Gravatar #12 - myplacedk
20. jul. 2004 08:06
Er det bare mig, der ikke kan se, hvad browseren har med dette at gøre? Den gør da præcist hvad den skal gøre.

Det gør min Firefox i hvert fald. Den viser den valgte url i adresse-linjen, henter siden, og udfører javascripts på siden.

Sikkerhedshul? Ja, men på server-siden, ikke browseren.
Gravatar #13 - Subcubes
20. jul. 2004 08:21
# 12

Uhm... Der må jeg give dig ret.

Browseren gør da nøjagtigt som den for besked på - og det må da helt klart være op til serveren at håndtere den URL som blive sendt til den.
Gravatar #14 - lean
20. jul. 2004 08:54
Jeg kan ikke få det til at virke i Mozilla v. 1.7.1 i linux.
Gravatar #15 - TYBO
20. jul. 2004 08:56
#12-13: Nej for browseren går ikke til domainet som står først men henter javascriptet fra http://www.zapthedingbat.com/security

Det skal køre på folk som stoler på det domaine i ser i starten og ikke hvad som står sidst i "URLen"

Svare til det gamle trik hvor man lavede domainet som man ville fake som et login i URLen. (login/Password foran URL)
Gravatar #16 - mrmorris
20. jul. 2004 08:57
#12 & #13 helt korrekt, som nævnt er der ikke tale om en decideret fejl. Men hvor mange tror du er intereseret i at ens domæne kan forfalkes, selv garvede folk der tilgår følsomme data online vil typisk:

1) Scanne adresse linien for at se om man er på det korrekte domæne.
2) Checke om det er en sikker forbindelse.

Er ikke just med til at promovere brug af internettet til kommercielle formål.
Gravatar #17 - scarlac
20. jul. 2004 09:25
Lad os lige gøre det klart igen, da det lader til at visse personer lader sig narre, selvom nyheden gør det klart:

Dette er IKKE en fejl i browseren - Det skyldes at mastercard og mange andre sites er "slamkodere" og laver deres sites på en sikkerhedsmæssig dårlig måde.
Det skyldes at man, ved at sende folk via en url, kan indtaste HTML, og når sitet så fremviser en side udfra den direkte indtastede data, så frasorterer den ikke HTML, og således kan en "ondsindet" person lokke dig til at gå ind på adressen, taste noget ind i den html som han lavede via URL'en, og tage dig i røven :)
Gravatar #18 - seahawk
20. jul. 2004 09:40
Det er IKKE et browser problem - det er folk der skriver skod websites!

Et ASP.NET site i .NET 1.1 vil f.eks. throwe en exception hvis man prøver den slags, medmindre man explicit tillader brug af
Gravatar #19 - tomsommer
20. jul. 2004 11:02
Det er da tydeligt det ikke er browserens skyld.

Nu må I lige tage jer lidt sammen og ikke råbe ulven kommer inden problemet er analyseret korrekt. Jeg kan da finde 10.000 andre sites der ikke beskytter deres querystring ordentligt, skal vi også have nyheder om dem?

Denne nyhed er gennemgående forkert og bør slettes.
Gravatar #20 - pointwood
20. jul. 2004 11:16
#9, TYBO: Udover sikkerhedsproblemerne, så er der IMNSHO en del andre fordele ved et skift til Firefox.
Gravatar #21 - The-Lone-Gunman
20. jul. 2004 13:31
Jeg bruger Firefox, men oplever ikke fejlen.

Jeg har JavaScript slået fra, der findes aligevel ikke noget der er mere tåbeligt end JavaScript.

Og som de andre siger, det er dumt at skrive det er en browser fejl.
Gravatar #22 - FISKER_Q
20. jul. 2004 14:58
#9 Kunne du se hvordan #11 og #20 kom i gang?

Det her ligner et eller andet borg-collective.
 
Gravatar #23 - madmoose
20. jul. 2004 23:31
#21: Problemet ligger ikke i Javascript, omend det gør problemet lettere at udnytte.

barclaycard.co.uk kan f.eks. udnyttes således: http://tinyurl.com/4wz73

Url'en bliver en tand længere men man kan nok smide en iframe ind et sted så al HTML'en ikke skal stå i url'en. Så skal den HTML jeg brugte bare byttes ud med en form til username og password der sender til en 'ond' server og du har dit Javascript-løse exploit.

#9: Lad være med at lave sikkerhedsanbefalinger på baggrund af sikkerhedsfejl du ikke forstår.
Gravatar #24 - mrmorris
21. jul. 2004 02:20
#21 Hvor står der at der er tale om en browser fejl??
Gravatar #25 - myplacedk
26. jul. 2004 05:34
#24: Det står ikke direkte, men det lugter meget af det.

"denne gang rammes både IE og Mozilla.", "Mozilla.org skulle dog i øjeblikket", "Både MSIE på WinXP SP2 samt Mozilla Firefox 0.9.1 er begge sårbare"

Der står en masse om browsere, men intet om det, det egentlig drejer sig om: Sjusket programmering.

Hvorfor overhovedet snakke om browsere, når det intet har med browsere at gøre? Problemet findes i ALLE browsere, og jeg kan ikke forestille mig en (god) løsning, der kan implementeres i en browser.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login