image

Status bar lek in Mozilla

vrijdag 12 december 2003, 13:51 door Redactie, 8 reacties

Woensdag werd bekend dat Microsoft Internet Explorer te maken heeft met een URL spoofing lek waardoor kwaadwillenden het adres in de adresbalk kunnen manipuleren. Hierdoor zouden oplichters zich bijvoorbeeld kunnen als een bank of andere website die de eindgebruiker vertrouwt kunnen voordoen.
Nu is er een soortgelijk lek in Mozilla ontdekt, zoals in deze advisory te lezen is. Door het lek kunnen kwaadwillenden de informatie in de status bar manipuleren. Het lek is in Mozilla 1.0.2 voor Linux en 1.5 voor Windows bevestigd, maar ook andere versies zouden kwetsbaar kunnen zijn. Als oplossing raadt men aan om geen informatie in de status balk te vertrouwen.

Reacties (8)
12-12-2003, 14:55 door Anoniem
In de adresbalk is onder Mozilla duidelijk te zien dat het
om een gespoofed adres gaat. In MSIE wordt inderdaad de url
helemaal gespoofed.

In de status balk is wel een onherkenbaar character
(vierkantje) te zien onder Mozilla 1.5 MS Win.
12-12-2003, 14:58 door Anoniem
De status bar in MSIE is laat ook de gespoofde url zien,
zonder vierkantje erachter
12-12-2003, 16:05 door Anoniem
Door Anoniem
In de adresbalk is onder Mozilla duidelijk te zien dat het
om een gespoofed adres gaat. In MSIE wordt inderdaad de url
helemaal gespoofed.

In de status balk is wel een onherkenbaar character
(vierkantje) te zien onder Mozilla 1.5 MS Win.

Ik heb getest met Mozilla 1.5, de vierkantje komt alleen
doordat %01 is gebruikt in de URL, indien verwijdert zie je
de vierkantje niet meer en zie ze alleen de informatie voor
de %00.
13-12-2003, 11:36 door Anoniem
Door Anoniem
Ik heb getest met Mozilla 1.5, de vierkantje komt alleen
doordat is gebruikt in de URL, indien verwijdert zie je
de vierkantje niet meer en zie ze alleen de informatie voor
de
13-12-2003, 11:40 door Anoniem
hmm ... ging wat mis met de vorige post

inderdaad %00 wordt door de status bar afgehandeld als end
of string niet door de adres bar ... toch nog een
succesvolle status bar spoof onder Mozilla ...
14-12-2003, 01:57 door Anoniem
Dit noem ik toch meer een minor bug. De statusbar was veelal standaard al
te manipuleren met wat javascript.
15-12-2003, 08:42 door Anoniem
Door Anoniem
Dit noem ik toch meer een minor bug. De statusbar was veelal
standaard al
te manipuleren met wat javascript.
Statusbalk != Adresbalk
Even goed lezen :)
15-12-2003, 08:44 door Anoniem
Door Anoniem
Door Anoniem
Dit noem ik toch meer een minor bug. De statusbar was veelal
standaard al
te manipuleren met wat javascript.
Statusbalk != Adresbalk
Even goed lezen :)

mmmm ik moet zelf ook even goed leren lezen... When you're
right, you're right. And you're right. Right?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.