Allvarligt säkerhetshål i Safari, Firefox låter hackare ta över vilken sajt som helst

Det finns ett allvarligt säkerhetshål i de flesta webbläsare förutom IE (snacka om ironi) som låter hackare ta över vilken domän som helst, även så kallade säkra, SSL-kopplade, sidor.

Hacket demonstrerades nyligen av The Shmoo Group och Boing Boing skriver om det:

Shmoo Group exploit: 0wn any domain, no defense exists
Pablos sez, "Shmoocon ended today. And just to prove The Shmoo Group wasn't sitting on their asses for the entire time while planning the con - A new exploit was demo'd by EricJ that left all jaws our on the floor. Want to own ANY domain? Want a trusted SSL cert for it? Check it out here. We 0wnz0rd PayPal, but left the rest for you. We have no idea how to fix this and neither do the browser developers. Official advisory here. Phishing attacks of doom coming soon."

Testa hacket på PayPal själv i Firefox eller Safari: http://www.shmoo.com/idn/

I artikeln från Boing Boing finns även tips på hur man skyddar sig i Firefox:

Update: Chris Smith sez,
1) Goto your Firefox address bar. Enter about:config and press enter. Firefox will load the (large!) config page.

2) Scroll down to the line beginning network.enableIDN -- this is International Domain Name support, and it is causing the problem here. We want to turn this off -- for now. Ideally we want to support international domain names, but not with this problem.

3) Double-click the network.enableIDN label, and Firefox will show a dialog set to 'true'. Change it to 'false' (no quotes!), click Ok. You are done.

4) Go check out the shmoo demo again and notice it no longer works.

Det går alltså att skydda sig i Firefox, men inte Safari. Apple behöver snabbt komma ut med ett skydd för Safari nu. För detta är ett högst allvarligt säkerhetshål.

[Via [url="http://padawan.info/web/boing_boing_shmoo_gro..."]padawan.info[/url]]

Kommentarer
4 svar

Den här veckan hos 99mac: Samsung Galaxy S8, Spotifys nya hårdvara och Office-assistenten.

1984 var det inte alla som var med på tekniktåget, till exempel inte programledaren för TV-programmet Dokument Utifrån.

Ett tidigare avsomnat Apple-projekt om Swish-liknande överföringar från konsument till konsument kan ha väckts till liv igen.

Under ett event i New York har Acer presenterat nya bärbara datorer och en hälsofokuserad smart klocka.

Det råder sannerligen ingen brist på läckra koncept för hur Apples produkter skulle kunna se ut, och det senaste konceptet gäller Macbook Pro.

Prestandasiffror från vad som påstås vara resultat för Apples kommande systemkrets A11 krossar allt motstånd i mätverktyget Geekbench.