Diit.cz - Novinky a informace o hardware, software a internetu

Další díra v Internet Exploreru 7

Okno Secunia testu Internet Explorer 7 Popup Address Bar Spoofin

Relativně brzy po první drobné skulince v Internet Exploreru 7, která však není nějak moc nebezpečná, je tu další, o které se hovoří jako o první skutečné díře v IE7. Ono se tak o ní hovoří poněkud nešťastně, správně by měla být označena jako první, která je přímo specifická pro IE7, nicméně má i své CVE číslo (byť zatím ve stádiu „candidate“). Její nebezpečnost však také není nikterak velká, jde o klasický „phishing“, kdy by se vás někdo mohl snažit nachytat na švestkách drobnou úpravou adresního řádku pop-upového okna. Vlastně jde o zneužití způsobu, jakým IE7 v pop-up okně zobrazuje skutečnou adresu. Pokud totiž bude odkaz patřičně dlouhý s obsahem určitých znaků a potenciální útočník nastaví dobře parametry okna, může neznalého uživatele zmást a přesvědčit jej, že okno, které se otevřelo, zobrazuje důvěryhodnou stránku, zatímco se pohybuje na stránce útočníka. Neznalý uživatel pak může do zdánlivě důvěryhodné stránky zadat třeba nějaké citlivé údaje, které by prozrazovat neměl.

Pokud již používáte Internet Explorer 7, můžete si tento trik neškodně vyzkoušet na webu Secunie. Adresní řádek v pop-up okně by měl zobrazovat adresu, která bude vypadat jako od Microsoftu (obrázek vlevo). Když si však adresu skutečně celou rozbalíte, zjistíte, že jste vlastně stále na Secunii. Námi pořízené obrázky pocházejí rovnou z pre-RTM verze Windows Vista (build 5840). „Phishing filtr“ v IE7 by vás však měl na případné stránky skutečných útočníků upozornit.

Nakonec ještě dodejme, že IE7 (stejně jako mnohé jiné prohlížeče) trpí starým známým problémem vkládání obsahu do jiného okna. I tento test si můžete na Secunii vyzkoušet.

Zdroje: 

WIFT "WIFT" WIFT

Bývalý dlouholetý redaktor internetového magazínu CDR-Server / Deep in IT, který se věnoval psaní článků o IT a souvisejících věcech téměř od založení CD-R serveru. Od roku 2014 už psaní článků fakticky pověsil na hřebík.

více článků, blogů a informací o autorovi

Diskuse ke článku Další díra v Internet Exploreru 7

Pátek, 3 Listopad 2006 - 08:46 | David Foltyn | Maxthon 2 preview i beta ... chyba neexistuje ...
Čtvrtek, 2 Listopad 2006 - 20:21 | Anonym | tak na tomhle mne nikdo nenachyta. z php praxe...
Čtvrtek, 2 Listopad 2006 - 17:40 | Anonym | Falesna adresa je v tom popup okne, propanakrale...
Čtvrtek, 2 Listopad 2006 - 13:39 | Anonym | ze chyba, sak ten ich test nejde. zobrazi sa...
Čtvrtek, 2 Listopad 2006 - 12:46 | Anonym | Pre GORO: Bloodhound.Exploit.94 is a heuristic...
Čtvrtek, 2 Listopad 2006 - 11:53 | Anonym | skusil som to prve - zobrazilo mi ti stranku...
Čtvrtek, 2 Listopad 2006 - 11:50 | Anonym | A tiez naletiet na Phishing, neviem, pri dnesnom...
Čtvrtek, 2 Listopad 2006 - 11:45 | Anonym | No ja som skusil ten prvy list vo svojej IE6 a...
Čtvrtek, 2 Listopad 2006 - 09:38 | WIFT | >> azazel: Re: "takovéhle...
Čtvrtek, 2 Listopad 2006 - 09:37 | Anonym | TO:slwat....co s firefoxom?....ved ide uplne...

Zobrazit diskusi