Een beveiligingslek in Firefox is volgens Mozilla niet ernstig genoeg om te patchen, omdat maar weinig mensen de broncode van HTML-pagina's bekijken. Beveiligingsbedrijf Armorize ontdekte een probleem met geobfusceerde URLs die zich in een iframe bevinden. De browser zal in dit geval gebruikers niet waarschuwen als er een andere website wordt geopend dan verwacht. "Dit kan worden gebruikt voor het verspreiden van malware en het stelen van gevoelige informatie", aldus Armorize, dat ook een proof-of-concept online zette.
Volgens Mozilla's Johnathan Nightingale is er niet zoveel aan de hand. Firefox waarschuwt normaliter als de URL van een website de gebruiker probeert te misleiden, bijvoorbeeld good.com@evil.com. In dit geval laadt Firefox de pagina niet en waarschuwt de gebruiker. Deze waarschuwing verschijnt niet als een iframe op de pagina zo'n URL probeert te laden.
Risico
"Dit probleem vormt een klein risico voor gebruikers. Deze aanval gebruikt de verwarring bij gebruikers over de ware bestemming van een link, en alleen als iemand de HTML-broncode van de pagina bekijkt ziet hij de misleidende URL. De meeste gebruikers bekijken niet de broncode van de te laden pagina en lopen daardoor ook geen risico om door deze aanval getroffen te worden", laat Nightingale weten.
Hij merkt op dat Mozilla zich bewust is van de discussie, maar niet van plan is om het te patchen, aangezien het niet gebruikt zou kunnen worden om gebruikers aan te vallen. "Firefox beschikt over ingebouwde phishing en malware-bescherming die gebruikers waarschuwt als ze een gevaarlijke URL willen bezoeken, en het probleem met de geobfusceerde URLs heeft geen impact op deze bescherming."
Deze posting is gelocked. Reageren is niet meer mogelijk.