Taloussanomat
Lue uutinen mobiilisivustolla
Vanha haavoittuvuus hyödynnettävissä edelleen

Firefox ja Safari vuotavat tunnukset ja salasanat

24.7.2007 11:10 Mozilla-kehittäjät paikkasivat viime vuonna Firefox-selaimeen tallennettujen salasanojen ja tunnusten vuoto-ongelman, mutta aukkoa voidaan edelleen hyödyntää.

Saksalaisen Heise Securityn mukaan viime vuonna löydetty ja paikattu Firefoxin tallennettujen salasanojen hallintaan liittyvä tietovuotohaavoittuvuus on edelleen hengissä.

Jos käyttäjä antaa selaimen sisäänrakennetulle salasanalompakolle luvan tallentaa tunnus ja salasana jollain sivustolla, selain yrittää täydentää automaattisesti millä tahansa sivustolla olevia tunnus- ja salasanakentät samoilla tiedoilla.

Omien sivujen luontia tarjoavat yhteisösivustot tuottavat vielä oman lisänsä ongelmaan. Hyökkääjä voi luoda suositulle sivustolle, kuten esimerkiksi Myspaceen, oman sivun, joka sisältää sivuston sisäänkirjautumislomaketta matkivan lomakkeen, joka välittää hyökkääjälle kirjautumistiedot. Lomake voi vielä lisäksi peittää sivuston oikean lomakkeen.

Viime vuonna Mozilla-kehittäjät paikkasivat selaimen tarkistuksia hiukan, mutta vanhan hyväksikäyttökoodin virittelyllä tarkistukset voitiin ohittaa.

Heisen mukaan Mozilla-kehittäjät ovat sitä mieltä, että jos hyökkääjä pystyy hallitsemaan ja muokkaamaan palvelimella sijaitsevia sivuja, hän voi tehdä paljon muutakin ja monimutkaisempia asioita kuin luoda valekirjautumislaatikoita. Lisäksi selaimen tunnuslomaketoiminnan muuntamisen pelätään heikentävän selaimen käytettävyyttä.

Myös Applen KHTML/Webkit -pohjainen Safari-selain käyttäytyy hyvin samalla tavalla.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (14)

Huono 0
Mozilla-kehittäjät paikkasivat viime vuonna Firefox-selaimeen tallennettujen salasanojen ja tunnusten vuoto-ongelman, mutta aukkoa voidaan edelleen hyödyntää.
Digitoday
Huono 0
Selityksen makua Mozillan puolelta...
Hebe
Huono 0
Hyvänä vaihtoehtona olisi vaikka heivata kyseinen toiminto kokonaan pois selaimesta. Siinä tulisi vähän edes enemmän aivoliikuntaa kun pinnistelisi välillä tunnustensa ja salasanojensa kanssa.
Sitä saa mitä tilaa
Huono 0
"Jos käyttäjä antaa selaimen sisäänrakennetulle salasanalompakolle luvan tallentaa tunnus ja salasana jollain sivustolla, selain yrittää täydentää automaattisesti millä tahansa sivustolla olevia tunnus- ja salasanakentät samoilla tiedoilla. "

Jotta exploitti toimisi, eikö kyseessä pidä olla saman domainin alla oleva sivusto, eikä "mikä tahansa sivusto". Esim. jos olet tallentanut tunnuksesi googleen, ei näitä tietoja täydennetä microsoft.comissa.

Virheellistä uutisointia.
Topias
Huono 0
Ei tarvi olla tyhmä. Toiminnon voi ottaa pois käytöstä, jos ei sitä halua.
Itse käytän tuota todella monella sivulla. Salasanojen onkiminen ei kuitenkaan ole nuin helppoa, kuin tuossa kuvataan. Firefox kyllä täydentää formin, mutta sehän tapahtuu selaimessa. Jollain se lomake pitää lähettääkkin. Joko käyttäjä itse joutuu painamaan lähetä, tai sitte javascriptillä, mutta minulla on javascriptit estetty tuntemattomilta sivuilta. (Noscript laajennus)
Sepeto
Huono 0
Jotta exploitti toimisi, eikö kyseessä pidä olla saman domainin alla oleva sivusto, eikä "mikä tahansa sivusto".
Melkein ja ei ihan kuitenkaan. Suoraan heiseltä: "If you visit a login page again, the password is then entered automatically. But this means, that a second, evil page on the same server could steal those saved passwords." Elikkä toimii silloin kun ollaan samalla servolla, eli esimerkiksi google tunnukset varastaakseen täytyisi saada rakennettua "paha sivu" googlen serverille. Domain voi siis olla periaatteessa eri, mutta servon täytyy olla sama. Eli tämmöinen perinteinen jossittelu...

(Lähde: http://www.heise-security.co.uk/services/browsercheck/demos/moz/pass1.shtml)
Juupajuu
Huono 0
Saisitte uutisoida tarkemmin. Tällainen taso leimaa IT-viikon uutiset lähinnä humpuukiksi. Tässähän ei käytännössä FF:ssä ole mitään tietoturva-aukkoa.
Ikuinen kriitikkonne
Huono 0
Taidan jatkossakin pitäytyä Operan käytössä.
Opera
Huono 0
Mitenkäs nämä sormenjälkitunnistimet pelaavat? Jos nimittäin pykäisi tuollaisen näppäimistön kylkeen ja sen kautta sitten hoituisi kirjautuminen jokaiseen palveluun?
Sormenjälkitunnistus?
Huono 0
Tälläiset salasanan muistavat toiminnot ovat aina tietoturvaaukko. Kannattaa pitää ne salasanat aivoissaan.
Toni Hintikka
Sivut: 1 2 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Kuriiri kadotti 80 000:n potilastiedot

11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.


Kolme vuotta sitten

Elcoteqin tappio keveni loppuvuonna

11.02.2009 Elektroniikan sopimusvalmistaja Elcoteqin tappio keveni viimeisellä vuosineljänneksellä vuotta aiempaan verrattuna.

.