Новости
| Новости | Почта | Работа | Бизнес-сеть | IT-календарь | Выставки | Wi-Fi в Украине | Отправка СМС | Супермаркет | Компьютеры | Книги |


Бизнес
Аналитика
Hardware
Программы
Коммуникации
Интернет
Googlopedia
Технологии
Безопасность
Развлечения
События
Лаборатория
Интервью
Прочее
Пресс-релизы
Apple
Реклама
IT образование



Архив новостей
Экспорт новостей
Реклама на сайте
Редакция
Обратная связь

 Подписка на RSS

microsoft Интернет Google Apple реклама телефон samsung Intel Китай сервис США память iPhone IBM процессор AMD программа сеть Игра Видеокарта Yahoo nokia домен Ноутбук Beeline мобильный телефон Sony Яндекс Хакер социальная сеть компания Украина браузер оператор видео Киевстар блог ноутбук Youtube МТС отчет ОС уанет Cisco рынок поиск статистика Linux Безопасность LG

Голосование

Вопрос представителю какой компании вы бы хотели задать?
Microsoft
Google
Intel
AMD
Nokia
Яндекс
МЕТА
Укр.нет
Bigmir)net
Livejournal
МТС
Киевстар
Beeline
Samsung
Sony
Apple
IBM
CIsco
LG
Укртелеком
PeopleNet



17-07-2007 14:00 Новости - Безопасность

Internet Explorer vs Firefox: особенности безопасности


Найдена уязвимость Internet Explorer, которая появляется при одновременной установке браузера Firefox, сообщает Тор Лархольм, известный специалист по Интернет-безопасности.

Суть обнаруженной уязвимости заключается в том, что многие активно используемые сейчас браузеры могут обрабатывать протоколы Интернет-адресов только если их названия прописаны в регистре компьютеров. Так, если мы имеем в регистре строчку
[HKEY_CLASSES_ROOT\FirefoxURL\shell\open\command\@]
C:\\PROGRA~1\\MOZILL~2\\FIREFOX.EXE -url "%1" -requestPending
а браузеру встречается ссылка, содержащая "FirefoxURL"в качестве протокола, например:
FirefoxURL://test, то будет активизирована команда ShellExecute, вызывающая Firefox.
Однако, Internet Explorer не сверяет наличие неверно потавленных кавычек в строке ссылки, поэтому, если прописать URL как FirefoxURL://foo" –argument "my value
- то автоматически запускается на выполнение команд:
"C:\PROGRA~1\MOZILL~2\FIREFOX.EXE" -url "firefoxurl://foo" –argument "my value/" –requestPending
Дальнейшую роль играет специфика Firefox, заключающаяся в том, что он принимает в качестве параметров командной строки исполняемые скрипты.
Так, вполне можно удаленно активизировать на компьютере с установленным Firefox произвольный JavaScript.
Лархольм отметил, что подобный протокол FirefoxURL прописывается в регистр компьютера только при установке Firefox версий, позже 2.0.0.2. и официальная причина подобного нюанса - оптимизация Firefox под Windows Vista.
Достаточно легко можно протестировать, уязвима ли данная комбинация браузеров, для этого достаточно нужно ввести в адресной строке Internet Explorer:
firefoxurl://microsoft.com" -chrome "javascript:alert("Любое_сообщение");"
- и в случае загрузки Firefox с "Любым_сообщением" определяем, что компьютер на самом деле уязвим.

itua.info


Также по теме:
  • Mozilla улучшит Internet Explorer
  • Пользователи Firefox лучше других защищены от онлайн-уязвимостей
  • Internet Explorer 8 Beta 2 обещают в третьем квартале
  • Выросла популярность Internet Explorer

  • Ваш комментарий
    Ваше имя
    Ваш комментарий
    Подписка на новости ITUA. Введите ваш e-mail:

    18:17 05-09-2008
    Уволенный IT-специалист – страшный зверь
    Компания Cyber-Ark провела исследование, согласно которому подавляющее число опрошенных IT-специалистов признались, что в случае их вынужденного увольнения они прихватили бы с собой различные секретные данные, а также сохранили бы параметры удаленного доступа. В исследовании Trust, Security and Passwords приняли участие 300 системных администраторов. 88% респондентов заявили, что записали бы себе конфиденциальную информацию, а треть опрошенных признались также, что, уходя со старого места работы, оставили бы у себя списки с паролями сотрудников.




    Фото дня



    Работа и карьера

    Загрузка...
    Загрузка...




    2004 © ITUA.info. Реклама на сайте