Firefox 2.0.0.5'de Şifre Açığı Tespit Edildi!

Bu konuyu okuyanlar

byfelidae

Asistan
Katılım
24 Kasım 2005
Mesajlar
232
Reaksiyon puanı
0
Puanları
0
Firefox 2.0.0.5 çıkalı daha birkaç gün olmuşken yeni bir açık karşımızda. Açık oldukça da ciddi; şayet Firefox'un şifrelerinizi hatırlamasına müsaade ediyorsanız "uygunsuz" bir javascript gömülü herhangi bir web sayfası ile kullanıcı adınız ve şifreniz öğrenilebiliyor.

uyarixa8.png


Denemesi de bedava: Alman Heise üşenmemiş ve açığı denemenizi sağlayan bir sayfa hazırlamış. Maalesef "çalışıyor":
http://www.heise-security.co.uk/services/browsercheck/demos/moz/pass1.shtml

Yeni bir güncelleme gelene veya bu özellik tümden iptal edilene kadar dikkatli olmanızı tavsiye ederiz. Açık tüm işletim sistemleri için geçerli. Cem arkadaşımız Mac Os altında Safari'nin de aynı açıktan etkilendiğini teyit ediyor. Fakat Camino gibi yine Gecko tabanlı bir diğer tarayıcı da örnek kod çalışmamış.

Firefox ekibi yine bu şifre hatırlama mekanizmasını kullanan ama bu sefer Javascript kullanmayan bir diğer açığı daha önce kapatmıştı. Tarayıcı, kullanıcı adı ve şifrenin gönderildiği hedef adresi o zamanlar kontrol etmemekteydi, bu eksik bilahare giderilmişti.

Kaynak: http://www.pclabs.gen.tr/
 

Turab Garip

Dekan
Emektar
Katılım
30 Mayıs 2007
Mesajlar
6,887
Reaksiyon puanı
175
Puanları
63
Bu FF 2.0.0.5 ile hiç ilgili sayılmaz.
Çünkü FF 2.0 çıktığında yayınlandı bu yazı.
Ayrıca FF ile birlikte Safari ve Opera'nın etkilendiği yazılmıştı.
Ben de diyorum ki hiç anlamlı değil. Bir açık olarak değerlendirmek ne kadar doğru o da tartışılır. Çünkü FF veya diğer herhangi bir tarayıcının kayıtlı şifreyi o sitede otomatik girmesi gayet ve gayet normal. Yoksa şifreyi kaydetmenin ne anlamı var?
Yani yazıyı yazan arkadaş şunu demiş gibi olmuş: Hotmail şifrenizi kaydedin, hotmail sayfasına girdiğinizde Microsoft şifrenizi çalabilir :)

Çünkü aynı sayfadan bahsediyoruz. Ama myspace, geocities, tripod gibi sitelerde aynı durum yaşanıyorsa o zaman bu gerçekten bir açık ve çözülmesi gerekir. Denemek lazım.
 

Nycris

Öğrenci
Katılım
7 Ocak 2007
Mesajlar
14
Reaksiyon puanı
0
Puanları
0
Bilgi için teşekkürler.. inş. en kısa zamanda kapatırlar ;(
 

byfelidae

Asistan
Katılım
24 Kasım 2005
Mesajlar
232
Reaksiyon puanı
0
Puanları
0
exit(life) dedi ki:
Bu FF 2.0.0.5 ile hiç ilgili sayılmaz.
Çünkü FF 2.0 çıktığında yayınlandı bu yazı.
Ayrıca FF ile birlikte Safari ve Opera'nın etkilendiği yazılmıştı.
Ben de diyorum ki hiç anlamlı değil. Bir açık olarak değerlendirmek ne kadar doğru o da tartışılır. Çünkü FF veya diğer herhangi bir tarayıcının kayıtlı şifreyi o sitede otomatik girmesi gayet ve gayet normal. Yoksa şifreyi kaydetmenin ne anlamı var?
Yani yazıyı yazan arkadaş şunu demiş gibi olmuş: Hotmail şifrenizi kaydedin, hotmail sayfasına girdiğinizde Microsoft şifrenizi çalabilir :)

Çünkü aynı sayfadan bahsediyoruz. Ama myspace, geocities, tripod gibi sitelerde aynı durum yaşanıyorsa o zaman bu gerçekten bir açık ve çözülmesi gerekir. Denemek lazım.

Haber az önce yayınlandı. Daha önceden duymamıştım. Yerli kaynaklardan haber verince böyle oluyor ama yine de önemli bulduğum için yazayım dedim.
 

Turab Garip

Dekan
Emektar
Katılım
30 Mayıs 2007
Mesajlar
6,887
Reaksiyon puanı
175
Puanları
63
Sağol iyi ettin. Eğer yeni yazıldıysa kopya çekmişler bir yerden. Çünkü bu haber yazılalı bir kaç ay oldu.
 

byfelidae

Asistan
Katılım
24 Kasım 2005
Mesajlar
232
Reaksiyon puanı
0
Puanları
0
exit(life) dedi ki:
Sağol iyi ettin. Eğer yeni yazıldıysa kopya çekmişler bir yerden. Çünkü bu haber yazılalı bir kaç ay oldu.
Bilgi için teşekkür ederim exit(life) :)
 
Üst