image

Microsoft patcht URL lek door feature uit te zetten

maandag 2 februari 2004, 11:23 door Redactie, 4 reacties

Microsoft heeft plannen bekendgemaakt waarin het fraudeurs die van zogenaamde "phising attacks" gebruikmaken harder wil aanpakken. De softwaregigant wil namelijk geen gebruikersnamen en wachtwoorden die via HTTP of HTTPS URLs verwerkt worden ondersteunen. Normaal wordt deze methode gebruikt om Internetgebruikers tegen frauduleuze of kwaadaardige websites te beschermen. Door een lek in Internet Explorer is het echter mogelijk dat oplichters een nep-URL in de adresbalk laten zien. Zo kan de syntax http(s)://username:password@server/resource.ext door legitieme, maar ook door fraudeurs misbruikt worden. In plaats van het lek, dat al bijna twee maanden bestaat, te verhelpen, heeft Microsoft besloten om met deze aanpak te stoppen. De syntax username:password@server/resource.ext zal dan ook niet meer in Windows of Internet Explorer ondersteund worden. Meer informatie over de wijzigingen geeft Microsoft in deze advisory. (The Register)

Reacties (4)
02-02-2004, 15:12 door Anoniem
Door het at teken "@" te verbannen uit de link los je het probleem niet op.

Beter was het geweest om het %00 karakter uit de link te weren.

Door het at teken te banne uit een url blijft het nog steeds mogelijk op
document niveau te spoofen.

Als het goed is geeft de onderstaande link in de statusbalk alleen
http://www.xs4all.nl aan terwijl je in werkelijkheid op sexsite terecht komt.

http://www.xs4all.nl%00/~eronet/

Weer half lapwerk van mirsoft dus

Frans Egberink
02-02-2004, 15:37 door Anoniem
<a href=http://support.microsoft.com/default.aspx?scid=kb;en-
us;Q834489 target=_blank>deze advisory</a>
02-02-2004, 20:31 door Anoniem
Heeft het MS twee maanden gekost om zo'n pruts oplossing te
bedenken!?

Zou mij benieuwen in hoeverre die url parsing engine
onderdeel van de MS Windows kern is ... en hoeveel bugs er
nog in ondekt gaan worden.
02-02-2004, 21:21 door Anoniem
Heb net de patch uitgeprobeerd en en het blokkeerd inderdaat alles waar
@, %00 of %01 in zit.

Ik heb er hem wel weer afgegoid omdat ik zelf veel gebruik maak van de
mogelijkheid username:password@ om direct bij routers en switches in
te loggen zonder dat meekijkers de wachtwoorden kunnen zien.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.