Allvarligt säkerhetshål i Safari, Firefox låter hackare ta över vilken sajt som helst

Det finns ett allvarligt säkerhetshål i de flesta webbläsare förutom IE (snacka om ironi) som låter hackare ta över vilken domän som helst, även så kallade säkra, SSL-kopplade, sidor.

Hacket demonstrerades nyligen av The Shmoo Group och Boing Boing skriver om det:

Shmoo Group exploit: 0wn any domain, no defense exists
Pablos sez, "Shmoocon ended today. And just to prove The Shmoo Group wasn't sitting on their asses for the entire time while planning the con - A new exploit was demo'd by EricJ that left all jaws our on the floor. Want to own ANY domain? Want a trusted SSL cert for it? Check it out here. We 0wnz0rd PayPal, but left the rest for you. We have no idea how to fix this and neither do the browser developers. Official advisory here. Phishing attacks of doom coming soon."

Testa hacket på PayPal själv i Firefox eller Safari: http://www.shmoo.com/idn/

I artikeln från Boing Boing finns även tips på hur man skyddar sig i Firefox:

Update: Chris Smith sez,
1) Goto your Firefox address bar. Enter about:config and press enter. Firefox will load the (large!) config page.

2) Scroll down to the line beginning network.enableIDN -- this is International Domain Name support, and it is causing the problem here. We want to turn this off -- for now. Ideally we want to support international domain names, but not with this problem.

3) Double-click the network.enableIDN label, and Firefox will show a dialog set to 'true'. Change it to 'false' (no quotes!), click Ok. You are done.

4) Go check out the shmoo demo again and notice it no longer works.

Det går alltså att skydda sig i Firefox, men inte Safari. Apple behöver snabbt komma ut med ett skydd för Safari nu. För detta är ett högst allvarligt säkerhetshål.

[Via [url="http://padawan.info/web/boing_boing_shmoo_gro..."]padawan.info[/url]]

Kommentarer
4 svar

Idag blev vi tio miljoner invånare i Sverige, och detta firar 99mac med ett av Hans Roslings kända föredrag om global befolkningstillväxt.

En dödsenkel guide på nätet för de som inte vet vilken sladd de ska köpa.

Den blivande amerikanske presidenten Donald Trump har bytt sin Android-telefon mot en annan enhet, som enligt källor är "säker och krypterad".

Unicode-kommittén ska träffa Apple nästa vecka för att diskutera den rödhårige emoji-symbolens vara eller icke vara.

Apple släpper uppdateringar till sin svit av videoredigeringsappar, med prestandaförbättringar, buggfixar och mindre åtgärder.

Samsung bekräftar att de håller en presskonferens på söndag kväll för att berätta vad som gick fel med den återkallade telefonen Note 7.