Diit.cz - Novinky a informace o hardware, software a internetu

Je to díra? Není to díra?

Dlouhý název s mezerami v odkazu při stahování Firefoxem

Na internetu se přetřásá zajímavá „bezpečnostní díra“ postihující Mozillu (i aktuální 1.7.5) a Firefox (1.0). „Útočník“ může vytvořit takový odkaz ke stažení, který ze začátku vypadá jako důvěryhodný, ale má několik úmyslných mezer, které jsou regulérní součástí odkazu. A protože je příliš dlouhý, nezobrazí se jeho konec a uživatel si tak může myslet, že stahuje odjinud než ve skutečnosti. Secunia tuto „díru“ (dá-li se to tak vůbec nazvat) označuje jako méně kritickou (2 body z 5).


Jak to tedy je? Jde o díru nebo ne? Při troše dobré vůle by mohla být potom díra také nedostatečně velké rozlišení obrazovky, případně malý monitor, na který by se podvodný odkaz nemusel zobrazit celý. V Mozille (vyzkoušeno v 1.7.5) je navíc dlouhý název při stahování oříznut z prostředka, takže konec je vždy vidět. Osobně bych tomuto případu dal nanejvýš jeden bod z pěti, pokud bych se něčím takovým vůbec zabýval. Podobný trik dělají totiž také viry, které mezi falešnou a skutečnou spustitelnou příponu dávají spoustu mezer, aby uživatel viděl tu falešnou. „Děravý“ by pak byl každý poštovní klient, který ji takto zobrazí.

Zdroje: 

WIFT "WIFT" WIFT

Bývalý dlouholetý redaktor internetového magazínu CDR-Server / Deep in IT, který se věnoval psaní článků o IT a souvisejících věcech téměř od založení CD-R serveru. Od roku 2014 už psaní článků fakticky pověsil na hřebík.

více článků, blogů a informací o autorovi

Diskuse ke článku Je to díra? Není to díra?

Neděle, 9 Leden 2005 - 13:12 | corwin78 | Co se bezpečnosti týká, mrkněte sem: http://lumpy...
Pátek, 7 Leden 2005 - 15:57 | Anonym | to Jerry Uz vim podival jsem se na tvuj odkaz na...
Pátek, 7 Leden 2005 - 15:39 | Anonym | no tomu nerozumim, zkusil sem to znovu (bez i s...
Pátek, 7 Leden 2005 - 14:06 | Anonym | Ech, pardon, nepomohl, po opětovném otevření okna...
Pátek, 7 Leden 2005 - 14:02 | Anonym | Kamil: Ale postup popsaný na zmiňovaném http://...
Pátek, 7 Leden 2005 - 14:00 | Anonym | Kamil: Mně (FF 1.0 pod Gentoo) to při kliknutí na...
Pátek, 7 Leden 2005 - 13:13 | Jakub Ševčík | Tak Ms se podarilo konecne najit v FF a Mozille...
Pátek, 7 Leden 2005 - 13:09 | Anonym | to eMKo zkousel jsem ten test na secunii na svem...
Pátek, 7 Leden 2005 - 12:17 | Filip Neuman | pivoj13: To same lze udelat samozrejme i v Mozile...
Pátek, 7 Leden 2005 - 08:57 | WIFT | Tedy zmíněnou díru "Window Injection...

Zobrazit diskusi