Taloussanomat
Lue uutinen mobiilisivustolla
"Cascading Style Sheets Cross Site Scripting"

IE:n aukko vaarantaa Google Desktopin käyttäjien tiedot

4.12.2005 22:42 Israelilainen hakkeri on löytänyt Internet Explorer -selaimesta haavoittuvuuden, jonka avulla hyökkääjä voi esimerkiksi urkkia tietoja Google Desktop -hakuohjelman käyttäjien tietokoneilta.

Israelilainen Matan Gillon on laatinut proof-of-consept-esimerkkikoodin, jonka avulla hyökkääjä voi urkkia tietokoneelle talletettuja tietoja, esimerkiksi salasanoja tai luottokorttinumeroita, Googlen Desktop-hakuohjelmalla. Käyttäjän tiedot voivat vaarantua, jos hän menee hyökkääjän tekemälle, haittakoodia sisältävälle web-sivulle.

Gillon kertoo vian olevan IE:n css-tyylitietojen (cascading style sheets) käsittelyssä. Hyökkäyksen tekeminen on mahdollista, koska IE ei jäsennä tiettyjä tiedostoja oikein, kun se siirtyy toimialueiden välillä.

Microsoft on myöntänyt haavoittuvuuden olemassaolon, mutta korostaa, ettei sen tiedossa ole yhtään tapausta, joissa haavoittuvuutta olisi hyödynnetty. Microsoft kertoo tekevänsä aukon korjaavaa päivitystä ja mahdollisesti myös tiedotetta, jossa kerrotaan tilapäisratkaisuista. Gillon suosittelee IE:n käyttäjiä ottamaan javascriptin IE:stä pois päältä tai vaihtamaan toiseen selaimeen, kunnes Microsoft saa ongelman korjattua.

Google kertoo, ettei kyseessä ole Google Desktopin tietoturvaongelma vaan selainongelma. Yhtiö kuitenkin tutkii asiaa.

Jutun kirjoitti: Markku Reiss

Markku Reiss

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Kuriiri kadotti 80 000:n potilastiedot

11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.


Kolme vuotta sitten

Nimipalvelinongelma huolestuttaa ministeriä

11.02.2009 On huolestuttavaa, että esimerkiksi viime kesänä julkisuuteen tullut nimipalvelimien vakava tietoturva-aukko on edelleenkin korjaamatta suuressa määrässä suomalaisia palvelimia, toteaa viestintäministeri Suvi Lindén.

.