Allvarligt säkerhetshål i Safari, Firefox låter hackare ta över vilken sajt som helst

Det finns ett allvarligt säkerhetshål i de flesta webbläsare förutom IE (snacka om ironi) som låter hackare ta över vilken domän som helst, även så kallade säkra, SSL-kopplade, sidor.

Hacket demonstrerades nyligen av The Shmoo Group och Boing Boing skriver om det:

Shmoo Group exploit: 0wn any domain, no defense exists
Pablos sez, "Shmoocon ended today. And just to prove The Shmoo Group wasn't sitting on their asses for the entire time while planning the con - A new exploit was demo'd by EricJ that left all jaws our on the floor. Want to own ANY domain? Want a trusted SSL cert for it? Check it out here. We 0wnz0rd PayPal, but left the rest for you. We have no idea how to fix this and neither do the browser developers. Official advisory here. Phishing attacks of doom coming soon."

Testa hacket på PayPal själv i Firefox eller Safari: http://www.shmoo.com/idn/

I artikeln från Boing Boing finns även tips på hur man skyddar sig i Firefox:

Update: Chris Smith sez,
1) Goto your Firefox address bar. Enter about:config and press enter. Firefox will load the (large!) config page.

2) Scroll down to the line beginning network.enableIDN -- this is International Domain Name support, and it is causing the problem here. We want to turn this off -- for now. Ideally we want to support international domain names, but not with this problem.

3) Double-click the network.enableIDN label, and Firefox will show a dialog set to 'true'. Change it to 'false' (no quotes!), click Ok. You are done.

4) Go check out the shmoo demo again and notice it no longer works.

Det går alltså att skydda sig i Firefox, men inte Safari. Apple behöver snabbt komma ut med ett skydd för Safari nu. För detta är ett högst allvarligt säkerhetshål.

[Via [url="http://padawan.info/web/boing_boing_shmoo_gro..."]padawan.info[/url]]

Kommentarer
4 svar

Den här veckan pratar Ida Blix och Andreas Eklöv om Apples planer för eget videomaterial, rykten om Apple Watch, nya Nokia 8 och om Apples Smart Connector.

Det är fredag och det firar vi med att titta på den senaste filmen från en drönare som flugit över Apple Park.

Affinity Photo för Ipad såldes till en början till ett reducerat pris, men nu berättar utvecklarna att det lägre priset blir kvar.

Så här samma år som Iphone fyller tio år känns det helt rätt att testa era kunskaper om gamla klassiska mobiltelefoner. Hur många rätt får du?

Med några nya videoklipp demonstrerar Apple IOS 11-funktioner för Ipad och Ipad Pro.

Apple och Paypal är bara några exempel på företag som efter händelserna i Charlottesville i USA tar krafttag mot hatsajter.