Keskiviikko, 10.12.2003
Internet Explorerista löytynyt jälleen tietoturvareikä
Tietoturvayhtiö Secunia raportoi eilen Internet Explorerista löytyneestä tietoturva-aukosta, jonka yhtiö määrittelee kriittiseksi. Tietoturvareikä mahdollistaa valheellisen URL:n esittämisen IE:n osoitepalkissa. Näin ollen käyttäjä voidaan esimerkiksi huijata imuroimaan ja käynnistämään virussovellus, sillä käyttäjä luulee päätyvänsä aivan kunnolliseen verkko-osoitteeseen virukseen osoittavan URL:n sijaan. Lue tiedote.
Secunian raportoima tietoturvareikä ei ole mitenkään ainutlaatuinen, sillä esimerkiksi Mozilla-selaimen juuri julkaistussa beetaversiossa 1.6b on samanlainen ongelma. Mozillan ongelmasta löytyy kuvaus täältä.
Pienistä selainvioista huolimatta Microsoft on Neowin-verkkopalvelun mukaan päättänyt olla julkaisematta kuukausittaisia tietoturvatiedotteitaan (security bulletins) joulukuussa, koska mitään ongelmia ei ole. Todellisuudessa ainakin jonkinasteisia vikoja löytyy, sillä Secunian tiedotteen lisäksi ainakin kiinalainen tutkija Liu Die Yu on viime viikkoina raportoinut IE:n tietoturva-aukoista, joihin Microsoft ei ole mitenkään reagoinut.
Lue juttu K2, 10.12.2003 12:20. Lähde: Secunia / the inquirer
Muita aiheeseen liittyviä uutisia
Anonyymi kommentoija, 10.12.2003 12:40:54
crwl, 10.12.2003 12:47:11
Vaikka uutinen virheellisesti niin väittääkin, Mozilla ei ole altis tälle. Se näyttää koko URLin joka tapauksessa.
Anonyymi kommentoija, 10.12.2003 13:29:48
Anonyymi kommentoija, 10.12.2003 19:20:35
sacha, 10.12.2003 23:11:03
Nonsense, 11.12.2003 16:20:17
oma, 10.12.2003 13:27:20
Jos kavennat Mozillan selain-ikkunaa, myös osoitepalkki kaventuu ja tällöin et muuten näe sitä mihin osoitteeseen olet menossa.
Yhteenvetona, Sektorin uutinen on mielestäni oikein ja Sinä olet väärässä.
Anonyymi kommentoija, 10.12.2003 13:57:19
Itse en issueista ainakaan tätä löytänyt. Mikä mainituista issueista sen mielestäsi sisältää?
http://www.mozilla.org/releases/mozilla1.6b/known-...
Anonyymi kommentoija, 10.12.2003 14:01:35
Anonyymi kommentoija, 10.12.2003 14:06:07
Anonyymi kommentoija, 10.12.2003 14:33:39
Anonyymi kommentoija, 10.12.2003 19:32:20
Mozilla eksyy sektoriin, koska muuntaa 3256730145:n ip-osoitteeksi, joka sattuu olemaan sektori.com
Anonyymi kommentoija, 11.12.2003 12:40:57
Anonyymi kommentoija, 11.12.2003 17:02:27
Mozilla eksyy sektoriin, koska muuntaa 3256730145:n ip-osoitteeksi, joka sattuu olemaan sektori.com
"The requested URL could not be retrieved"
Joten eipä mene sektoriin...
No points siis
Anonyymi kommentoija, 13.12.2003 17:26:59
Mozilla eksyy sektoriin, koska muuntaa 3256730145:n ip-osoitteeksi, joka sattuu olemaan sektori.com
"The requested URL could not be retrieved"
Joten eipä mene sektoriin...
No points siis
-MozFireBird
Anonyymi kommentoija, 10.12.2003 14:46:31
Anonyymi kommentoija, 10.12.2003 15:02:38
Anonyymi kommentoija, 10.12.2003 15:38:43
Anonyymi kommentoija, 10.12.2003 19:40:55
Anonyymi kommentoija, 11.12.2003 09:55:18
Jos sinulle alkaa virtaamaan noita matoja heti automaattisesti, oletan että käytät IE:tä. Suosittelen vaihtamaan johonkin turvallisempaan selaimeen.
Anonyymi kommentoija, 10.12.2003 15:30:08
Anonyymi kommentoija, 10.12.2003 15:40:01
Vinkki: jokainen ip-numero on x.x.x.x jossa x on 0-255. Shiftaat bittejä.
Anonyymi kommentoija, 10.12.2003 20:41:10
Tuolla on Visual Basic koodia jolla voi muuttaa molempiin suuntiin.
Anonyymi kommentoija, 10.12.2003 18:23:03
Anonyymi kommentoija, 10.12.2003 18:59:49
Nonsense, 11.12.2003 16:33:22
PS. Jos laitat silmät kiinni, et näe osoitetta johon olet menossa.
Bustis, 10.12.2003 16:21:30
Jos kavennat Mozillan selain-ikkunaa, myös osoitepalkki kaventuu ja tällöin et muuten näe sitä mihin osoitteeseen olet menossa.
Yhteenvetona, Sektorin uutinen on mielestäni oikein ja Sinä olet väärässä.
Ei ole samanlainen ongelma, ikkunan leveyttä ja bugilla häviävää osoiteen osaa ei kukaan ala tosissaan rinnastamaan. Kyseessä ei ole "ko. ominaisuus" vaan täysin eri ominaisuus, joka on löytynyt tähän asti kaikista käyttämistäni selaimista (mosaicista en ole varma). Uutinen on siis näiden kahden lauseen kohdalta virheellinen.
Anonyymi kommentoija, 10.12.2003 13:40:19
tammikuussa tavataan!
:)
-3
Anonyymi kommentoija, 10.12.2003 13:06:27
daimoni, 11.12.2003 10:55:11
-- Anonyymi kommentoija
Anonyymi kommentoija, 10.12.2003 13:51:42
Ei MS näin ole sanonut, vaan: http://news.com.com/2100-7355_3-5118292.html?tag=n...
heko, 10.12.2003 18:16:59
Olen samaa mieltä yllä olevan kanssa. Myös Inquirerin antamasta linkistä löytyy aivan erilainen versio tarinasta: http://www.neowin.net/comments.php?id=15749&ca...
Inquirer on vain tainnut tehdä vähän... omat muotoilunsa aiheesta, ja ne on suomennettu ehkä vähän hätiköiden? (Voin tietty olla väärässäkin ja olenkin missannut jonkun olennaisen uutisen. Jossain voisi ehkä lukea, että tänään (kuukauden toinen tiistai) julkaistavaa päivitystä tehtäessä ei ollut vielä tiedossa vikoja tai ainakaan korjauksia niihin.)
Neowin.com taas ei muuten johda oikein minnekään; oikeampi taitaisi olla http://www.neowin.net
Nähdäkseni Microsoft on sanonut, että heillä ei ole "korjauksia", ei kiistänyt ongelmia. Uudesta kuukausittaisesta patchinjulkaisustrategiasta taas voisi mainiosti joku ahkera vaikka julkaista ihan oman uutisenkin, jos sellaista ei jo ole.
Heikki http://www.heikkikorpela.fi heikki@heikkikorpela.fi
Anonyymi kommentoija, 10.12.2003 13:52:42
Mozillassa listataan ongelmaksi se, että sivun sisällössä voidaan käyttää linkkejä, jotka ensinäkemältä vaikuttavat menevän johonkin muuhun osoitteeseen kuin menevät, käyttäen juuri tuota username - muotoa linkissä. Mozilla ei tästä varoita, ja issueksi on listattu juuri tämä varoituksen puute.
IE:ssä sensijaan tuon uutisen mukaan käyttämällä linkkiä jossa on %01 juuri ennen @ merkkiä, saadaan se todellinen FQDN katoamaan täysin osoiteriviltä, eikä kyse ole enää vain käyttäjän huolimattomuudesta, jos jotain vääriä linkkejä onkin painanut.
Tosin uutinen sanoo että IE 6.0:ssa ja mahdollisesti aikaisemmissa versioissa on tämä ongelma. Sanoisimpa jopa että ketä kiinnostaa mitä aikaisemmissa versioissa on. Jos 6.0 sp1 + korjauspaketeissa ei ole tätä ongelmaa niin eipä ole microsoftillakaan syytä lähteä korjauksia tekemään.
Squi, 10.12.2003 18:20:55
Max@, 11.12.2003 21:59:43