Diit.cz - Novinky a informace o hardware, software a internetu

Je to díra ve Firefoxu, nebo Internet Exploreru?

Internet Explorer 7 logo

Firefox má zajímavou bezpečnostní trhlinu. Tou je jednotný identifikátor zdroje (URI) „firefoxurl:“, který si Firefox po instalaci registruje proto, aby mohl být v případě potřeby volán z jiných aplikací schopných zpracovávat HTML obsah (typicky prohlížeče). Takže pokud máte ve svém systému Windows zároveň Internet Explorer (což je poměrně typické) a Firefox 2, může být z jiného prohlížeče spuštěn Firefox i s příslušnými parametry příkazové řádky. A v těch parametrech právě spočívá ono nebezpečí, Firefox může být takto zneužit i ke spuštění zákeřného kódu útočníka. Na této stránce (otevřete ji v něčem jiném než Firefoxu) si můžete zranitelnost bezpečně vyzkoušet, patřičně napsaný odkaz by měl spustit příkazový řádek systému Windows.

Nyní se bezpečnostní experti nemohou pořádně dohodnout, zda jde skutečně o díru ve Firefoxu, nebo Internet Exploreru, případně i dalších prohlížečích ve Windows, které umožňují do URI firefoxurl předat i další parametry. Totiž samotný Firefox tímto nebezpečný není, nebezpečí vzniká až v kombinaci s dalším prohlížečem, v němž je URI firefoxurl zneužit. Faktem je, že používání Internet Exploreru, i když je nainstalovaný Firefox, není výjimkou (stále existují stránky, které jsou tak špatně udělané, že chodí jen v Internet Exploreru schopném „přechroupat“ kdejaký balast). Zatím se zdá, že chyba bude v obou, neboť ani Internet Explorer, ani Firefox si náležitě nekontrolují, co se po Firefoxu skrze URI firefoxurl vlastně chce a jaké parametry se tam předávají.

WIFT "WIFT" WIFT

Bývalý dlouholetý redaktor internetového magazínu CDR-Server / Deep in IT, který se věnoval psaní článků o IT a souvisejících věcech téměř od založení CD-R serveru. Od roku 2014 už psaní článků fakticky pověsil na hřebík.

více článků, blogů a informací o autorovi

Diskuse ke článku Je to díra ve Firefoxu, nebo Internet Exploreru?

Pondělí, 15 Říjen 2007 - 11:05 | Anonym | Jeste dodatek pro spravne pochopeni: zkousel sem...
Pondělí, 15 Říjen 2007 - 11:00 | Anonym | Tak nevim, ale na cilene strance mi FF (mam 2.0.0...
Pátek, 20 Červenec 2007 - 20:29 | Peter Fodreknickfotob | Keddie> funguje dokonca aj sa najde...
Pátek, 20 Červenec 2007 - 16:22 | Anonym | Chtěl jsem přejít z Outlooku na Thunderbirda ale...
Pátek, 20 Červenec 2007 - 15:39 | Filip Neuman | Mam drobny dotaz - funguje vam automaticka...
Pátek, 20 Červenec 2007 - 10:47 | CDR server | Tato diskuze je nyní společná i pro článek...
Čtvrtek, 19 Červenec 2007 - 20:39 | STK | eee --- takze podle tebe kdyz si to ukazes na...
Čtvrtek, 19 Červenec 2007 - 16:05 | Anonym | Je to jasná chyba IE, že spouští jen tak cizí...
Čtvrtek, 19 Červenec 2007 - 09:42 | Anonym | 2 Migosh : ten format c:|Y není dobrej příklad,...
Středa, 18 Červenec 2007 - 17:15 | Anonym | andrew_first: "kasparci ... vykrikovaly...

Zobrazit diskusi