Gå til innhold

Hull oppdaget i Firefox 2.0.0.5


Anbefalte innlegg

Videoannonse
Annonse

dette her høres jo faktisk litt alvorlig ut! De fleste "sikkerhetshull" jeg hører om ang. IE 7/FF/Opera synes jeg selv høres lite kritiske ut - men hvis det er slik å forstå at hele passordlisten din kan bli sendt ut ved å besøke "feil" side er jo dette meget alvorlig! Men nå har ikke hw.no gått i detaljer om hvordan angrepet mot meg som bruker fungerer, så det kan jo hende det ikke er like ille som det høres ut som?

 

Hvis FF bestemmer seg for å kutte passord-funksjonen helt, så regner jeg med at en del vil ta i bruk IE7 eller Opera, da begge disse klarer å håndtere brukernavn/passord veldig godt!

Lenke til kommentar
Hullet er fortsatt ikke rettet, men Mozilla-utviklerne vurderer å fjerne muligheten til å la nettleseren huske passord.
Eh, hvis de fjerner den muligheten så slutter jeg sporenstreks å bruke Firefox. Så enkelt er det. :)

 

Her er et tips til Mozilla-utviklerne: hva med å bare fikse feilen istedet? Hvordan kan egentlig et JavaScript få tilgang til internt lagrede filer på maskinen? Sounds mucho bado.

Lenke til kommentar

Vil tro akkurat denne funksjonaliteten alltid vil innebære en viss risiko, selv lar jeg bare nettleserne(uansett hvilken jeg bruker) huske passord jeg føler er mindre kritiske, f.eks til forumet her. Alle brukernavn/passord som kan koste meg penger eller utnyttes, f.eks email, play.com og liknende blir liggende i hodet mitt.. ikke at det nødvendigvis er en mye bedre plass da, men litt sikrere er det nok :) Synes forøvrig IT samfunnet er i ferd med å bli ett bruker/passord samfunn, hvor vi må gå rundt å huske kortkoder, kryptiske brukernavn, enda mer kryptiske passord etc. I praksis er det ikke mulig å huske alt, det er rimelig mange steder hvor jeg bare henter nytt passord hver gang jeg logger meg inn :)

Lenke til kommentar
Ifølge Gavin Sharp fra Mozilla skal det riktignok kun være mulig å stjele et passord på denne måten dersom en angriper legger ut en skadelig kode på samme serveren passordet brukes mot.

 

Hvis jeg forstår dette riktig er det ikke veldig farlig. Hvis en ser bort fra hackere så er det liten sannsynlighet for at noen legger inn en sånn skadelig kode, med tanke på at folkene som har tilgang til kildekoden trolig ikke har noen store problemer med å skaffe seg passordet ditt uten at du har lagret det i firefox uansett.

Lenke til kommentar

Det er ikke mulig å hente alle passordene i listen, så det er ikke så ille som det høres ut som. Hullet går ut på at Firefox fyller inn brukernavn og passord i login-boksene automatisk, som deretter blir avlest av et javascript. Det er mao. ingen økt risiko med mindre nettsiden du logger inn på inneholder XSS-svakheter som gjør at andre brukere kan legge inn javascript som kjøres på login-siden.

Lenke til kommentar
Er nok på tide å bytte nettleser til noe som ingen gidder å lete etter hull i igjen.
Skuffende... *Prøve nok en gang å gå over til Opera*

Så dette sikkerhetshullet vil få dere til å migrere til andre nettlesere? Trodde dere Firefox-brukere visste at passordlagring kan lett slås av i Firefox. Og til hvilke sider har dere lagret passordet til?

 

Transistorbass: Stjeler nettopp via Java.

Lenke til kommentar

Opera har faktisk samme "hullet". Det vil bare kreve noen ekstra kodelinjer i JSet siden Opera sender inn skjemaet auitomatisk når tryllestav-tingen har fylt inn brukernavn og passord.

 

 

EDIT: Ved nærmere ettertanke, dette gjelder faktisk alle nettlesere i hele verden fordi alle krever at man på en eller annen måte må fylle ut brukernavn og passord i boksene, og så lenge XSS-svakheten er der er det ingenting som hindrer et ondsinnet JS i å stjele dataene. Det er med andre ord ikke et hull i nettleserne, men heller et resultat av eventuelle XSS-svakheter på et nettsted med innlogging.

post-15117-1185288370_thumb.jpg

Endret av Loomy
Lenke til kommentar
Så dette sikkerhetshullet vil få dere til å migrere til andre nettlesere? Trodde dere Firefox-brukere visste at passordlagring kan lett slås av i Firefox. Og til hvilke sider har dere lagret passordet til?

9133933[/snapback]

Jeg vil ikke migrere ennå, men om firefox ikke greier å holde seg så sikker som før, så er det fristende å velge en mindre populær nettleser.

Lenke til kommentar

Opprett en konto eller logg inn for å kommentere

Du må være et medlem for å kunne skrive en kommentar

Opprett konto

Det er enkelt å melde seg inn for å starte en ny konto!

Start en konto

Logg inn

Har du allerede en konto? Logg inn her.

Logg inn nå
  • Hvem er aktive   0 medlemmer

    • Ingen innloggede medlemmer aktive
×
×
  • Opprett ny...