Taloussanomat
Lue uutinen mobiilisivustolla
Hyökkääjän sisältöä luotetulle sivulle

Vanha kaappaushaava kummittelee Firefoxissa

6.6.2005 15:54 Tietoturvayhtiö Secunian mukaan seitsemän vuotta vanha haavoittuvuus on löytynyt jälleen Mozilla- ja Mozilla Firefox -selaimien uusimmista versioista. Aukko on molemmista ohjelmista jo kertaalleen korjattu. Päivitystä ei myöskään ole saatavilla Internet Explorerille.

Haavoittuvuuden avulla on mahdollista väärentää luotetun sivuston sisältöä, jos käyttäjä seuraa hyökkääjän sivulla olevaa linkkiä. Haava löytyi alunperin vuonna 1998 useista selaimista. Kesällä vuonna 2004 siitä varoiteltiin uudestaan sekä Internet Explorerissa että Mozilla-selaimissa

Secunian mukaan haavoittuvuus korjattiin jo kertaalleen sekä Firefoxin esiversioista että Mozilla-selaimesta. Haavoittuvuus on paikannettu uudelleen uusimmista Mozilla-selainten versioista (1.0.4 ja 1.7.7) sekä Camino-selaimesta.

Hyödyntämismenetelmä toimii edelleen myös Microsoftin IE-selaimissa oletusasetuksilla. IE 3- ja IE 4 -selaimista haavoittuvuus paikattiin vuonna 1998. Microsoft on julkaissut Knowledge Base -artikkelin, jossa kerrotaan, kuinka suojautuminen onnistuu uudemmissa selaimissa asetuksien avulla.

Secunian sivuilla on esimerkki, joka osoittaa, kuinka hyökkääjä voi korvata luotetun sivuston kehyksiä, jos käyttäjällä on sivu auki selainikkunassa ja jos käyttäjä klikkaa linkkiä hyökkääjän sivulla. Onnistuneeseen kaappaukseen tarvittavia vaiheita voi myös automatisoida, mutta menetelmää yhtiö ei esimerkissään halua paljastaa.

Jutun kirjoitti: Jaakko Kuivalainen

Jaakko Kuivalainen

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Suuri tietokantavarkaus johti luottokorttipetoksiin Britanniassa

27.05.2007 Cable & Wireless syyttää entistä johtajaansa tietokantavarkaudesta. Kannasta oli 100 000 asiakkaan tiedot.


Kolme vuotta sitten

Otto-automaatit pysyvät Tiedon valvonnassa

27.05.2009 Tietotekniikkatalo Tieto on saanut viiden vuoden jatkosopimuksen Otto-käteisautomaattiverkon tietojärjestelmien kehittämisestä ja ylläpidosta.

.