Firefox ja Safari vuotavat tunnukset ja salasanat
24.7.2007 11:10 Mozilla-kehittäjät paikkasivat viime vuonna Firefox-selaimeen tallennettujen salasanojen ja tunnusten vuoto-ongelman, mutta aukkoa voidaan edelleen hyödyntää.
Saksalaisen Heise Securityn mukaan viime vuonna löydetty ja paikattu Firefoxin tallennettujen salasanojen hallintaan liittyvä tietovuotohaavoittuvuus on edelleen hengissä.
Jos käyttäjä antaa selaimen sisäänrakennetulle salasanalompakolle luvan tallentaa tunnus ja salasana jollain sivustolla, selain yrittää täydentää automaattisesti millä tahansa sivustolla olevia tunnus- ja salasanakentät samoilla tiedoilla.
Omien sivujen luontia tarjoavat yhteisösivustot tuottavat vielä oman lisänsä ongelmaan. Hyökkääjä voi luoda suositulle sivustolle, kuten esimerkiksi Myspaceen, oman sivun, joka sisältää sivuston sisäänkirjautumislomaketta matkivan lomakkeen, joka välittää hyökkääjälle kirjautumistiedot. Lomake voi vielä lisäksi peittää sivuston oikean lomakkeen.
Viime vuonna Mozilla-kehittäjät paikkasivat selaimen tarkistuksia hiukan, mutta vanhan hyväksikäyttökoodin virittelyllä tarkistukset voitiin ohittaa.
Heisen mukaan Mozilla-kehittäjät ovat sitä mieltä, että jos hyökkääjä pystyy hallitsemaan ja muokkaamaan palvelimella sijaitsevia sivuja, hän voi tehdä paljon muutakin ja monimutkaisempia asioita kuin luoda valekirjautumislaatikoita. Lisäksi selaimen tunnuslomaketoiminnan muuntamisen pelätään heikentävän selaimen käytettävyyttä.
Myös Applen KHTML/Webkit -pohjainen Safari-selain käyttäytyy hyvin samalla tavalla.
Kommentit (13)
Anonyymi
Anonyymi
Jotta exploitti toimisi, eikö kyseessä pidä olla saman domainin alla oleva sivusto, eikä "mikä tahansa sivusto". Esim. jos olet tallentanut tunnuksesi googleen, ei näitä tietoja täydennetä microsoft.comissa.
Virheellistä uutisointia.
Anonyymi
Itse käytän tuota todella monella sivulla. Salasanojen onkiminen ei kuitenkaan ole nuin helppoa, kuin tuossa kuvataan. Firefox kyllä täydentää formin, mutta sehän tapahtuu selaimessa. Jollain se lomake pitää lähettääkkin. Joko käyttäjä itse joutuu painamaan lähetä, tai sitte javascriptillä, mutta minulla on javascriptit estetty tuntemattomilta sivuilta. (Noscript laajennus)
Anonyymi
Jotta exploitti toimisi, eikö kyseessä pidä olla saman domainin alla oleva sivusto, eikä "mikä tahansa sivusto".
Melkein ja ei ihan kuitenkaan. Suoraan heiseltä: "If you visit a login page again, the password is then entered automatically. But this means, that a second, evil page on the same server could steal those saved passwords." Elikkä toimii silloin kun ollaan samalla servolla, eli esimerkiksi google tunnukset varastaakseen täytyisi saada rakennettua "paha sivu" googlen serverille. Domain voi siis olla periaatteessa eri, mutta servon täytyy olla sama. Eli tämmöinen perinteinen jossittelu...
(Lähde: http://www.heise-security.co.uk/services/browsercheck/demos/moz/pass1.shtml)
Anonyymi
Anonyymi
Anonyymi
Anonyymi
Anonyymi
- Digitodayn tuoreimmat uutiset.
- 15:49 Google lisää Chromebook-kannettavien myyntiä
- 15:17 Kuluttaja-asiamies kärventää Elisaa maksullisesta paperilaskusta
- 14:57 3T: HCL vähentää ex-nokialaisia Tatan vanavedessä
- 14:52 Skandinavian johtaja erosi Nokiasta
- 14:02 Elisa nappasi "maailman ohuimman" älypuhelimen
- 13:56 Kuusi tietosuojavaltuutettua: Saisimmeko Glassin, kiitos
- 13:02 Microsoft Office vihdoin iPhoneen, mutta moni pettyy
- 12:34 Sonyn päivitys rikkoi Playstation 3 -laitteita
- 11:22 NSA: Vakoilu vesitti pommiaikeet New Yorkissa
- 10:10 Sprint aktivoi Clearwiren myrkkypillerin
- 09:40 Huawei: Emme ole ostamassa Nokiaa
- 09:29 Kickstarter oli vain ponnistuslauta Oculusille
- 09:15 Nokia kehittää supernopeaa Snapdragon 800 -älypuhelinta
- 09:10 172 jää pihalle TCS:n uudesta organisaatiosta
- 08:30 Maksatko nettikaupassa enemmän kuin kaverisi?
- 07:00 Google haluaa erotella NSA:n ja paikallispoliisin tietopyynnöt
- 18.6. Kiinan supertietokone rökitti kaikki
- 18.6. Acer: Windows Phone on mahtava, emme tee sille puhelinta
- 18.6. 12:n kopla auttaa valtion pakeille
- 18.6. Relacom jättää Suomen, myy toiminnot
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 09:15 Nokia kehittää supernopeaa Snapdragon 800 -älypuhelinta
- 17.6. Euroopan roaming-maksut poistuvat ensi vuonna
- 18.6. Samsung kolminkertaistaa Galaxy S4:n nopeuden
- 17.6. NSA voi kuunnella kaikki puhelut – kysymättä lupaa
- 17.6. Google kerää ja jakaa tietokannan lapsipornokuvista
- 17.6. Alihankkija vuoti: Applen seuraava iPhone-huippumalli myöhässä?
- 12:34 Sonyn päivitys rikkoi Playstation 3 -laitteita
- 18.6. Acer: Windows Phone on mahtava, emme tee sille puhelinta
- 17.6. Historiallinen viestintäpalvelu loppuu – nostalgia-aalto iski
- 17.6. Viranomaiset vaativat tietoja yli 9000 Apple-käyttäjästä
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- Kommentoiduimmat
Palautetta?
Lähetä risut, ruusut ja uutisvinkit toimitukselle.
Kevyt ja nopea
Oletko jo tutustunut m.digitoday.fi-mobiilisivustoon?
Uusimmat uutiset
- Kuusi tietosuojavaltuutettua: Saisimmeko Glassin, kiitos 13:56
- Sonyn päivitys rikkoi Playstation 3 -laitteita 12:34
- NSA: Vakoilu vesitti pommiaikeet New Yorkissa 11:22
- Google haluaa erotella NSA:n ja paikallispoliisin tietopyynnöt 07:00
- Kuin elokuvissa: Hakkeri osaa jäädyttää turvakameran 13:04
- USA:n vakoilusta potkua Euroopan pilveen? 11:57
- Yahoo sai 13 000 tietopyyntöä, aikoo avautua lainvalvonnasta 10:31
- Viranomaiset vaativat tietoja yli 9000 Apple-käyttäjästä 11:21
- Lisää
Poiminnat
Digiyesterday
2008Viisi vuotta sitten
Skypen uusi beta panostaa videoon
19.06.2008 Skype-nettipuhelimen uusin versio on testattavissa. Sen tärkeimmät uudistukset koskevat videopuheluita.
Taloussanomat
- Yli 500 miljoonaa – VM arvioi hinnan velan taittamiselle 13:04
- Näin saat pitkän lomaputken 06:01
- Pitkän linjan talousvaikuttajat rummuttavat eurokritiikkiä 17:30
- Rikkaimmat rikastuivat eniten – omaisuus paisui kymmenyksen 19:59
- Yritykset umpikujassa? "Pikkusormi demokratian pirulle" 17:17
- Enemmistö suomalaisista haluaa leikkauspolitiikkaa 17:13
- Palveluala kasvaa kituliaasti – teollisuus syöksyy 17:32
- "Kasvu erittäin heikkoa seuraavat kolme vuotta" 14:30
- Atos vähentää pahimmillaan 86 17:43
- EU syynää SAS:n tukiaiset 16:02
- » Taloussanomat.fi













