image

Firefox lek laat hackers logingegevens stelen

donderdag 3 januari 2008, 11:45 door Redactie, 17 reacties

Een ongepatcht beveiligingslek in Firefox 2 zorgt ervoor dat hackers gebruikers kunnen misleiden om de logingegevens van webmail accounts, fora en andere websites waar authenticatie vereist is op te geven. Het authenticatie dialoogvenster wat voor het inloggen wordt gebruikt is te vervalsen, waardoor het lijkt alsof het venster van een legitieme website afkomstig is. Het probleem is dat Mozilla's browser enkele quotes en spaties niet goed filtert, wat de phishing aanval mogelijk maakt.

Een aanvaller kan de kwetsbaarheid misbruiken door bijvoorbeeld een link naar een legitieme website van een bank of webmail provider te plaatsen. Als het slachtoffer de link opent, wordt de legitieme pagina in een nieuw venster geopend, maar een script zorgt ervoor dat het net geopende venster redirect naar de webserver van de aanvaller. Die laat dan het vervalste inlogvenster zien.

Dit filmpje demonstreert de aanval. Aangezien er nog geen patch is, raadt de ontdekker van het lek gebruikers aan om niet in te loggen op websites die het kwetsbare inlogvenster gebruiken.


Met dank aan LaFolie voor het melden van dit nieuws
Reacties (17)
03-01-2008, 12:11 door Anoniem
Firefox...zie je nou wel? Net zo'n brakke browser als de rest. Het is slechts
een teken aan de wand dat Netscape ermee gestopt is.
03-01-2008, 13:01 door Anoniem
Door Anoniem
Firefox...zie je nou wel? Net zo'n brakke browser als de
rest. Het is slechts
een teken aan de wand dat Netscape ermee gestopt is.

Firefox is mischien niet veiliger dan IE maar ik vind het
wel fijner werken dan IE.

En wat gebruik jij dan Safari?
03-01-2008, 13:03 door Skizmo
Door AnoniemHet is slechts een teken aan de
wand dat Netscape ermee gestopt is.
hou op met dit soort FUD uitspraken . .ze slaan nergens op
en hebben niks met het artikel te maken.
03-01-2008, 13:04 door [Account Verwijderd]
Door Anoniem
Firefox...zie je nou wel? Net zo'n brakke browser als de
rest. Het is slechts
een teken aan de wand dat Netscape ermee gestopt is.

Het gaat over Firefox 2. Je kan hem dan evengoed vergelijken
met IE 5.
03-01-2008, 13:21 door Anoniem
Door Skizmo
Door AnoniemHet is slechts een teken aan de
wand dat Netscape ermee gestopt is.
hou op met dit soort FUD uitspraken . .ze slaan nergens op
en hebben niks met het artikel te maken.

Voel jij je soms persoonlijk aangesproken? Netscape en Firefox hebben
zeker wel met elkaar te maken.
03-01-2008, 14:47 door Anoniem
Door Skizmo
Door AnoniemHet is slechts een teken aan de
wand dat Netscape ermee gestopt is.
hou op met dit soort FUD uitspraken . .ze slaan nergens op
en hebben niks met het artikel te maken.

Hear hear !!! Blijkbaar is het ook tot diverse lezers van
security.nl nog niet doorgedrongen dat "lekvrije" software
niet bestaat. Opgeslagen naam/wachtwoord combinaties zullen
altijd een bron van exploits blijven.

Als je daar niet mee kan leven moet je postzegels gaan
verzamelen en je ongefundementeerde reacties voor je houden.

"Frl"
03-01-2008, 15:10 door Anoniem
When the victim clicks on the link, the trusted web page will be opened in
a new window, and a script will be executed to redirect the new
opened window to the attacker's web server, which will then return the
specially crafted basic authentication response.

Een javascript misschien?
03-01-2008, 16:23 door Anoniem
OMG!

Het is nu 16:23 en er zijn in totaal 7 reacties. Geen enkele
reactie geeft blijk dat de poster in staat is tot
zelfstandig en kritisch denken!

Wanneer je met een willekeurige browser naar bijvoorbeeld
een router, een ftp-server of ander afgeschermd netwerk
gaat, krijg je ALTIJD een dergelijk dialoogvenster!

Dus het maakt niet uit of je met MsIE, Opera of Safari
surft. Met behulp van wat phising en javascript is ieder
venster te vervalsen.

Wat mij betreft zitten de meeste bugs nog steeds in Homo
Sapiens versie 1.0! Een upgrade naar Homo Universalis 1.15
lijkt mij de beste keus!
03-01-2008, 17:34 door Anoniem
Wat mij betreft zitten de meeste bugs nog steeds in Homo
Sapiens versie 1.0! Een upgrade naar Homo Universalis 1.15
lijkt mij de beste keus!
En tot die tijd mag de mens niet meer met computers spelen?
Goede gedachte, je kan wel zien dat jij veel slimmer bent
dan de rest!
03-01-2008, 17:34 door Anoniem
Re Anoniem OMG:

Homo Universalis heeft véél te veel features! Het aantal
bugs explodeert daarmee, ten opzichte van het bug-niveau van
de huidige Nono Universalis dat ook al bedroevend is...
03-01-2008, 20:57 door Anoniem
Door deej
Door Anoniem
Firefox...zie je nou wel? Net zo'n brakke browser als de
rest. Het is slechts
een teken aan de wand dat Netscape ermee gestopt is.

Het gaat over Firefox 2. Je kan hem dan evengoed vergelijken
met IE 5.
Affected versions
Mozilla Firefox v2.0.0.11.

dat is de gewone huidige firefox versie, zeker niet te
vergelijken met ie5 tegen over ie6 of ie7/
03-01-2008, 21:32 door Nomen Nescio
Door Anoniem
Wat mij betreft zitten de meeste bugs nog steeds in Homo
Sapiens versie 1.0! Een upgrade naar Homo Universalis 1.15
lijkt mij de beste keus!
En tot die tijd mag de mens niet meer met computers spelen?
Goede gedachte, je kan wel zien dat jij veel slimmer bent
dan de rest!
Goed is-ie, he? Weer zo'n intelligent figuur die op ons stommelingen
neerkijkt.
03-01-2008, 22:00 door Anoniem
Houdt het verband met dit probleem?

http://secunia.com/advisories/23046/

Want dan is het misschien al veel langer bekend.

De IE7 advisories van Secunia zijn trouwens ook interessant.
03-01-2008, 23:54 door Anoniem
Door Itsmeman op donderdag 03 januari 2008 21:32

quote:Door Anoniem

quote:Wat mij betreft zitten de meeste bugs nog
steeds in Homo
Sapiens versie 1.0! Een upgrade naar Homo
Universalis 1.15
lijkt mij de beste keus!


En tot die tijd mag de mens niet meer met computers spelen?
Goede gedachte, je kan wel zien dat jij veel slimmer bent
dan de rest!


Goed is-ie, he? Weer zo'n intelligent figuur die op ons
stommelingen
neerkijkt.

Ze moeten inteligentie verbieden! Laten we met z'n allen
weer gewoon zoals vroeger in de zandbak gaan spelen en
schommelen! :)
04-01-2008, 11:25 door Jan-Hein
"Opgeslagen naam/wachtwoord combinaties zullen
altijd een bron van exploits blijven.

Als je daar niet mee kan leven moet je postzegels gaan
verzamelen en je ongefundementeerde reacties voor je houden."

Of betere vormen van authenticatie willen gebruiken dan passwords.
04-01-2008, 12:17 door Anoniem
Door Jan-Hein
"Opgeslagen naam/wachtwoord combinaties zullen
altijd een bron van exploits blijven.

Als je daar niet mee kan leven moet je postzegels gaan
verzamelen en je ongefundementeerde reacties voor je
houden."

Of betere vormen van authenticatie willen gebruiken dan
passwords.

Zoals !? afgehakte vingers? ;)
05-01-2008, 13:29 door Jan-Hein
"Zoals !? afgehakte vingers? ;)".

Het kan gebruikersvriendelijker.
De LidoKey is bijvoorbeeld volledig bestand tegen dit soort MITM aanvallen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.