Taloussanomat
Lue uutinen mobiilisivustolla
K-Otik: matala uhka

Firefoxista löytyi raahausaukkoja

8.2.2005 08:51 Mozilla Firefox -selaimesta on löytynyt kolme html-elementtien raahaustoimintoon (drag and drop) liittyvää haavoittuvuutta. Näiden avulla hyökkääjä voi tehdä cross site scripting -hyökkäyksen tai vakavimmillaan saada tietokoneen hallintaansa.

Haavoittuvuuksien hyödyntäminen edellyttää käyttäjältä toimia, minkä vuoksi tietoturvayhtiö K-Otik luokittelee aukot matalaksi uhaksi.

Ensimmäinen aukko on saanut nimen "Firedragging". Se mahdollistaa suorittettavien (esim. exe) tiedostojen tekemisen työpöydälle. Käyttäjän on kuitenkin itse siirrettävä kuvaksi naamioitu tiedosto. Normaalisti selain tekee selainikkunasta työpöydälle siirrettävästä suoritettavasta tiedostosta linkin. Haavoittuvuuden avulla työpöydälle siirtyy kuitenkin koko tiedosto.

"Firetabbing" aukkon hyödyntämiseksi käyttäjän on raahattava linkki välilehdestä toiseen. Aukko kiertää selaimen turvaominaisuuden, joka estää skriptien suorittamisen toisen sivuston ikkunassa tai välilehdessä.

Kolmas aukko - "Fireflashing" - mahdollistaa asetusten muokkaamisen "about: config" -ikkunasta. Käyttäjän on tuplaklikattava tiettyä kohtaa selainikkunasta, jotta tämä onnistuisi. Lisäksi esimerkkihyväksikäyttö toimii vain, jos selaimeen on asennettu Flash 7.

Bugzillan raportin mukaan Firedragging-, Firetabbing- ja Fireflashing-aukkoille on saatavissa korjaukset.

Haavoittuvuuksille on julkaistu proof-of-consept-esimerkkikoodit, jotka toimivat Firefox 1.0 -selaimella Windows-ympäristössä. Vastaavia ongelmia on myös Mozilla- ja Netscape-selaimissa.

Jutun kirjoitti: Jaakko Kuivalainen

Jaakko Kuivalainen

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Suuri tietokantavarkaus johti luottokorttipetoksiin Britanniassa

27.05.2007 Cable & Wireless syyttää entistä johtajaansa tietokantavarkaudesta. Kannasta oli 100 000 asiakkaan tiedot.


Kolme vuotta sitten

USA:n digi-tv-siirtymä jättää 3 miljoonaa ilman televisiota

27.05.2009 Neljän kuukauden lisäaika leikkasi valmistautumattomien määrän puoleen.

.