Przejdź na skróty do treści. | Przejdź do nawigacji

Zapamiętaj mnie Przypomnij hasło Rejestracja
Wersja mobilna
Newsletter
Zgłoś uwagę
RSS

Bezpieczeństwo

rozwiń
Strona główna Bezpieczeństwo News Użytkownicy przeglądarek ponownie zagrożeni

Luki bezpieczeństwa

Użytkownicy przeglądarek ponownie zagrożeni

Luki w bezpieczeństwie przeglądarek Internet Explorer i Safari znów stanowią zagrożenie wśród internautów. Dziury pozostawały nieusunięte nawet pomimo faktu, że czołowi producenci byli świadomi ich istnienia przez miesiące, jeśli nie lata.

Niespełna dwa miesiące temu głośno było o cyberprzestępcach, którzy w celu wyłudzania danych wykorzystują tzw. tabnabbing, czyli zmianę wyglądu kart w przeglądarkach internetowych. Okazuje się jednak, że przeglądarki mają znacznie więcej słabości. Internet Explorer, Firefox, Chrome i Safari – wszystkie one podatne są na ataki webmasterów, potajemnie zbierających prywatne hasła i loginy internautów, którzy odwiedzają ich strony. Mowa o takich danych jak: imiona i nazwiska, adresy email, lokacja, jak i zachowane w przeglądarkach hasła. Z całej czwórki najbardziej podatne na atak są Internet Explorer i Safari.

Wiadomość ujawnił Jeremiah Grossman, CTO firmy White Hat Security. Grossman zamierza rozwinąć ten wątek na zbliżającej się konferencji „Black Hat Security” w Las Vegas. Jak sam mówi, jest to sprawa dużej wagi, jako że dotyczy czterech najczęściej używanych w świecie przeglądarek. Wady  pozostawały nieusunięte nawet pomimo faktu, że czołowi producenci byli świadomi ich istnienia przez miesiące, jeśli nie lata.
- Ujawnienie przez Grossmana luki w przeglądarkach przypomina sytuację, jaka miała miejsce w połowie czerwca 2010 roku, kiedy pracownik Google, Tavis Ormandy, ujawnił lukę w systemie Windows – mówi Łukasz Nowatkowski z G Data Software, producenta programów antywirusowych.  W obu wypadkach powiadomiono odpowiednie firmy, lecz nie podjęły one niezbędnych działań zaradczych. Zarówno Tavis, jak i Grossman postanowili sami nagłośnić sprawę w nadziei na zmianę stanowiska firm. Z jednej strony jest to działanie kontrowersyjne, gdyż daje cyberprzestępcom wiedzę potrzebną im do przeprowadzania ataków, przynajmniej do czasu załatania dziur przez producentów oprogramowania. Z drugiej strony można ich zrozumieć, ponieważ tylko tak mogą sprawić, by duże firmy w końcu podniosły bezpieczeństwo swoich produktów.

Atak następuje bez wiedzy internauty
Aby doszło do ataku, Internauta musi odwiedzić witrynę, która wykorzystuje lukę przeglądarek. Kiedy to nastąpi, użytkownik prawdopodobnie w ogóle nie zauważy, że dzieje się coś nieprawidłowego. Atak wykorzystuje funkcję przeglądarek odpowiedzialną za automatyczne uzupełnianie pól formularza, gdzie zwykle wpisujemy dane do logowania.

Specjalnie zaprojektowany skrypt Java wyprowadza nasze dane z przeglądarki, po czym sam zamiast użytkownika automatycznie wpisuje je do obecnego na stronie formularza na logowanie: imię, nazwisko, adres e-mail, itp. Poza samym wejściem na witrynę, ze strony internauty nie jest wymagana żadna inna interakcja. Co więcej, poprzez zmianę ustawień strony, jej administrator może sprawić, że formularz oraz wpisywane do niego informacje stają się niewidzialne dla oka użytkownika, co czyni atak jeszcze trudniejszym do wykrycia.

Grossman bije na alarm, Apple milczy
Grossman powiadomił Apple o swoim odkryciu już 17 czerwca. Jak dotąd nie doczekał się żadnej odpowiedzi. - Jeśli Apple podjęłoby działania w celu usunięcia zagrożenia, to nie musiałbym mówić dzisiaj o tej sprawie publicznie – komentuje Jeremiah Grossman.

Dodaj komentarz 5 komentarzy
Gość IP: 89.79.177.* 2010.07.22 14:57
Nie wiem jak inni producenci przeglądarek, ale po co Apple ma zajmować jakaś oficjalne stanowisko w tej sprawie? Przecież wiadomo, co Jobs powie - "To wszystko wina użytkowników, klikają gdzie popadnie a potem mają żal do nas. Według nas normalny użytkownik powinien zaglądać wyłącznie na nasze strony, gdzie będzie mógł kupić każdy produkt, który akurat wypuścimy na rynek".

Apple chce tworzyć produkty, które są łatwiejsze w obsłudze niż przysłowiowy cep. Ich target w większości ma niewielką wiedzę techniczną. I niech tak będzie, ale w przypadku gdy firmie nie uda się osiągnąć zamierzonego celu i coś co wypuszczą nagle staje się odrobinę trudniejsze w obsłudze to obwiniają o nieudolność swoich użytkowników. A, że jak Jobs twierdzi, użytkownicy to debile, to Ci przyjmują jego tłumaczenie o swojej niewiedzy i ze skruchą opuszczają wzrok. Ewentualnie sięgają po kartę kredytową aby kupić nowy gadżet z nadgyzionym jabłkiem na obudowie, żeby się Steven nie gniewał, że śmieli mu zarzucić niekompetencję.
Gość IP: 83.27.151.* 2010.07.22 15:12
Internet powinien być wolny i mieć wolne standardy które tak jak HTML5 może być znacznie szybciej łatane przez większe grono specjalistów a nie jedynie jedną firmę która ma ograniczone zasoby ludzkie czy sprzętowe by dość szybko naprawić groźną lukę.
bzz
bzz 2010.07.22 15:36
to bardzo powazne luki w systemie, sposob jest banalnie prosty, a autouzupelnianie powszechnie stosowane
az dziw bierze ze tak dlugo zajelo znalezienie tego zagrozenia
na szczescie ja mam ff ktory nie zostal wymieniony w artykule
brodolak
brodolak 2010.07.22 21:46
A co z Operą w tekście ani słowa, a na obrazku jest?
Gość IP: 62.87.242.* 2010.07.23 09:53
Bzz o ff była mowa w artykule az 2 razy:

"Internet Explorer, Firefox, Chrome i Safari – wszystkie one podatne są na ataki webmasterów,"

"Jak sam mówi, jest to sprawa dużej wagi, jako że dotyczy czterech najczęściej używanych w świecie przeglądarek"
AUTOR: maciej gajewski
DODANO: 22.07.2010
LICZBA WYŚWIETLEŃ: 1044

Video

nowe filmy

CENEO Kup Najtaniej
Goodram microSDHC 16GB + MS PRO DUO ADAPTER (USDMSPD16GBNR) Goodram microSDHC 16GB + MS PRO DUO ADAPTER (USDMSPD16GBNR)
Dostępny w 30 sklepach
Sprawdź CENY tego produktu
BenQ MX615 BenQ MX615
Dostępny w 72 sklepach
Sprawdź CENY tego produktu
EMTEC ANIMALS PINGWIN M314 4GB (EKMMD4GM314) EMTEC ANIMALS PINGWIN M314 4GB (EKMMD4GM314)
Dostępny w 59 sklepach
Sprawdź CENY tego produktu
Intel Core i5 760 2,80GHz S-1156 BOX (BX80605I5760) Intel Core i5 760 2,80GHz S-1156 BOX (BX80605I5760)
Dostępny w 87 sklepach
Sprawdź CENY tego produktu
NOKIA USB 21M-02 DUAL BAND (02728C9) NOKIA USB 21M-02 DUAL BAND (02728C9)
Dostępny w 1 sklepach
Sprawdź CENY tego produktu