Op maandag 06 december 2004 14:54 schreef Anoniem:
> Als ik u goed begrijp, vind jij de ernst van het
> iframe-probleem vergelijkbaar met het probleem van de kleur
> van je koffiekan...
Het "iframe-probleem" zoals beschreven in het artikel dat door
de redactie bovenaan deze pagina is geplaatst, gaat over een
buffer overflow die gepatched wordt door MS04-040 (d.w.z.
zou moeten, soms zijn er problemen mee). Die patch verhelpt
uitsluitend een buffer-overflow die op grote schaal misbruikt is
en wellicht nog wordt.
Iets totaal anders is dat het kinderlijk eenvoudig is om de tekst
in de statusbalk van webbrowsers te manipuleren. Een van de
mogelijkheden om dat te doen blijkt via een IFRAME te gaan.
De methode is misschien nieuw, maar het effect niet, en m.i. is
dit probleem zelfs van een mindere orde dan het spoofen van
de locatie in de URL-balk (zoals destijds met de procent-01 bug
mogelijk bleek). Ten slotte kan uw PC t.g.v. deze bugs niet
worden gekaapt simpel door een (vertrouwde) site te bezoeken.
Dat bleek afgelopen weken wel mogelijk met de BOFRA exploit,
die via reclame banners van/via een gekraakte advertentie
server aan bezoekers werden opgedrongen op een behoorlijk
aantal websites in Europa, waaronder startpagina.nl en een
gerenommeerde IT site als The Register; zie
http://www.theregister.co.uk/2004/11/21/register_adserver_attack/> Maken mensen in uw omgeving weleens grapjes over uw naam?
En dat schrijft iemand die haar/zijn eigen naam zelf niet durft te
noemen?
Erik van Straten