image

Firefox NoScript beschermt tegen nieuwe SSL-aanval

vrijdag 20 februari 2009, 14:04 door Redactie, 8 reacties

Gisteren werd een nieuwe SSL-aanval onthuld, waarbij aanvallers via een Man-in-the-middle aanval vertrouwelijke informatie kunnen stelen, ook al gebruikt de aangevallen website SSL. De Firefox plugin NoScript biedt echter uitkomst. Via de SSLstrip tool die vandaag of morgen verschijnt, plaatst een aanvaller zich tussen de website en het slachtoffer. De tool fungeert als proxy en zet https pagina's naar http om, zonder beide partijen te laten merken dat er iets mis is. Met name op publieke draadloze netwerken en onion-routing systemen is dit handig.

Partijen als Mozilla, Microsoft, Google, Apple en Opera zijn al bezig om de aanval op te lossen en dan met name het probleem van internationale domeinnamen (IDN). Daardoor is het mogelijk om in de adresbalk de volgende URL weer te geven https://www.paypal.com/login/abcdef.g54321.cn, die op een legitieme PayPal inlogpagina lijkt, maar in werkelijkheid een phishingpagina is die op het Chinese domein g54321.cn wordt gehost. Het “/” karakter is geen echte slash, maar een ander unicode karakter dat lijkt op een slash en onderdeel van een IDN subdomein is.

Wil de aanval slagen, dan moet het inlogvenster over HTTP worden aangeboden, zelfs als het de rest van de informatie over HTTPS uitwisselt. Iets wat helaas nog altijd voorkomt, zoals bij Google en banksites. NoScript heeft de oplossing. Gebruikers kunnen via de volgende twee stappen zich tegen de aanval beschermen:

  1. Open NoScript Options|Advanced|HTTPS|Behavior.
  2. Ga naar het tekstgedeelte genaamd “Force the following sites to use secure (HTTPS) connections” en voeg daar de sites toe die je wilt beschermen en gebruik een spatie om ze te scheiden. Bijvoorbeeld twitter.com *.whacovia.com *.bankofamerica.com *.paypal.com etc.
Reacties (8)
20-02-2009, 14:19 door Anoniem
https://www.paypal.com/login/abcdef.g54321.cn

Het “/” karakter is geen echte slash, maar een ander unicode karakter dat lijkt op een slash en onderdeel van een IDN subdomein is.

Wat voor prut systeem geeft dat dan weer als een slash ipv bijv. een chinees teken.
Oh, Windows...
20-02-2009, 15:38 door Anoniem
Door Anoniem
https://www.paypal.com/login/abcdef.g54321.cn

Het “/” karakter is geen echte slash, maar een ander unicode karakter dat lijkt op een slash en onderdeel van een IDN subdomein is.

Wat voor prut systeem geeft dat dan weer als een slash ipv bijv. een chinees teken.
Oh, Windows...
Het ziet er hetzelfde uit, daar kan Windows tog niks aan veranderen? ga lkkr ergens anders windows bashen...
20-02-2009, 15:57 door Eerde
;)
20-02-2009, 16:41 door Anoniem
In IE8 kan je het verschil goed zien, omdat daar het domein vet wordt weergegeven.
Als je bepaalde sites wilt beschermen, dan kan je ze ook aanmerken als "vertouwde websites" (bijvoorbeeld https://mijn.postbank.nl). Als daar dan mee gerommeld wordt, dan valt dat direct op. Daarvoor heb je echt geen aparte invoegtoepassing nodig.

;-p
20-02-2009, 19:28 door Bitwiper
In Firefox kun je de ondersteuning voor International Domain Names (IDN) uitzetten.
- Tik als URL: [url=about:config]about:config[/url]
- Negeer de waarschuwing
- Tik in de filterbalk (bijna bovenaan): network.enableIDN
- Dubbelklik de regel daaronder (waarvan de preference naam "network.enableIDN" is) zodat de status in "user set" en de value in "false" wijzigt.
- Sluit alle firefox vensters en start firefox weer op. Klaar!
20-02-2009, 20:08 door Anoniem
Door BitwiperIn Firefox kun je de ondersteuning voor International Domain Names (IDN) uitzetten.
Dat lukt ook in IE:
-Internetopties
-Geavanceerd
-IDN-servernamen verzenden

Maar bij uitschakelen voldoe je -strikt genomen- niet meer aan de standaarden. Oeps ;-)
21-02-2009, 01:58 door Anoniem
Waarom hoor ik hier niks over het FireFox Addon: Distrust Preference? Ik hoor alleen maar ABP addon en NoScript addon?
21-02-2009, 10:15 door Anoniem
Door Anoniem
Wat voor prut systeem geeft dat dan weer als een slash ipv bijv. een chinees teken.
Oh, Windows...
Ieder systeem en browser met Unicode support...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.