Taloussanomat
Lue uutinen mobiilisivustolla
Firefox myös vaarassa?

Internet Explorerissa tuplaklikkailusta tulossa vaarallista

28.6.2006 11:56 Tietoturvatutkija Plebo Aesdi Nael ilmoitti eilen Full Disclosure -postituslistalla kahdesta Microsoft Internet Explorer -selaimeen liittyvästä tietoturva-aukosta. Niistä pahempi tekee verkkosivustoilla tuplaklikkailusta vaarallista mahdollistaen haittakoodin suorittamisen. Lisäksi Internet Storm Centerin testien mukaan haava on toistettavissa myös avoimen lähdekoodin Firefox-selaimella.

Naelin löytämistä tietoturva-aukoista pienempi paha mahdollistaa minkä tahansa web-osoitteen tietojen lukemisen toisen osoitteen kautta. Tutkijan mukaan aukko sopii Google Desktop -työpöytähakuohjelmaan ja webmail-sovelluksien kohdistuviin hyökkäyksiin.

Tietoturvayhtiö Secunia on julkaissut demosivun aukon hyödyntämisestä.

Tuplaklikkauksella tuhoa

Pahemman haavoittuvuuden avulla voidaan tarjota esimerkiksi SMB- tai WebDAV-jakojen kautta html-tiedostoja, joissa tuplaklikkaaminen suorittaa haittakoodia. Plebo Aesdi Naelin mukaan haavoittuvuuden hyödynnettävyyttä voi parantaa muun muassa piilottamalla epäilyttävät osat css-piilotuskikalla ja kehittämällä vetävän keinon saada käyttäjä tuplaklikkailemaan.

Pienellä muokkauksella haavan hyödyntämiseen ei tarvita tuplaklikkausta ja lisäksi sen saa tietoturvakehittäjän mukaan toimimaan myös Internet Explorerin beta 2:lla.

Nael testasi haavat Microsoftin Windows Server 2003:n Enterprise Editionilla ja julkaisi myös kummankin haavan hyödyntämismenetelmät.

Mozilla-ohjelmistot myös vaarassa?

Internet Storm Centerin mainitsee, että tuplaklikkailuhaava toimisi myös avoimen lähdekoodin Firefox-selaimella. Tämä todennäköisesti tarkoittaisi sitä, että myös Mozilla-johdannaiset ohjelmistot voivat olla vaarassa.

Toistaiseksi Isc ei ole havainnut yhtään haavojen hyödyntämistapausta.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Meksiko alkaa kerätä sormenjälkiä puhelimenomistajilta

11.02.2009 Meksiko alkaa kerätä matkapuhelimenomistajista rekisteriä, johon tulee myös sormenjäljet. Rekisterillä on tarkoitus estää rikollisuutta.

.