Faire un don ! | | style | statistiques | contactez-nous | plan | lettre d'information

Liens connexes

Dépêche modérée par

: Vulnérabilité de mystification de l'URL dans la barre d'état de Mozilla

Posté par BillyTheKid (). Modéré le 14 décembre 2003.
Une vulnérabilité de type mystification d'URL (« URL Spoofing ») a été identifiée dans Mozilla WebBrowser, elle pourrait être exploitée afin de manipuler les informations affichées sur la barre d'état. Ce problème résulte d'une erreur dans la vérification des entrées, qui peut être utilisé par un attaquant afin de cacher la vrai URL d'une page malicieuse sous une URL de confiance en incluant les caractères "%01" et "%00" avant le caractère @.

L'URL http://www.site_confiance.com%01%00@sitemalicieux.com/attaquant.html affichera uniquement www.site_confiance.com dans la barre d'état.

Donc attention aux liens avant de cliquer !

> Lire la dépêche (71 commentaires, moyenne: 2,6).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

[+] Re: Mozilla Status Bar URL parsing and Spoofing Vulnerability

Posté par ploum (page perso, ) le 14/12/2003 à 13:56. (lien). Évalué à -2.

Et bien ça prouve que IE reste toujours en avance sur Mozilla...

Et que vous pouvez critiquer IE, Mozilla est pas mieux ! Na..


(c'est juste pour enlever le plaisir à pBpG , PierreBugnon et autres de poster ce message ;) )

Re: Mozilla Status Bar URL parsing and Spoofing Vulnerability

Posté par David pasmalin (page perso, ) le 14/12/2003 à 14:00. (lien). Évalué à 1.

mmmm curieux c difference de version de mozilla selon windows ou linux mmmm
quid de firebird ??

pm

Re: Mozilla Status Bar URL parsing and Spoofing Vulnerability

Posté par fifik () le 14/12/2003 à 14:14. (lien). Évalué à 2.

Bizarre, j'ai fait le test sur un windows98 & mozilla 1.5 et je n'ai pas de probleme

Re: Mozilla Status Bar URL parsing and Spoofing Vulnerability

Posté par uriel () le 14/12/2003 à 14:25. (lien). Évalué à 6.

K-Otik parle uniquement de la barre d'adresse alors que DLFP cite la barre d'adresse et la barre d'état...

IE lui est concerné par les 2...

Re: Mozilla Status Bar URL parsing and Spoofing Vulnerability

Posté par atmaniak (page perso, ) le 14/12/2003 à 14:26. (lien). Évalué à 2.

Mais cela fait des années que ce système passe sur tous les navigateurs ... IE, Mozilla, Konqueror, ... rien de bien surprenant

--
PlexiWeb, l'hébergement simple et rapide - http://www.plexiweb.net/

Re: Mozilla Status Bar URL parsing and Spoofing Vulnerability

Posté par pifou () le 14/12/2003 à 14:35. (lien). Évalué à 8.

Ce n'est pas pour dire que Mozilla c'est mieux que IE, mais personnelement je trouve ça moins grâve que le bug dans la barre d'adresse (cf http://linuxfr.org/~gnumdk/7598.html(...) ), je m'explique :

Je n'ai jamais fait confiance à l'information affichée dans la barre d'état, sachant que cette information peut être simplement changée avec un petit bout de javascript. Il suffit de regarder le code source de http://oridani.com/ie.html(...) où on trouve le code suivant :

<a href="http://www.microsoft.com(...)" onClick="location.href=unescape('http://www.microsoft.com%01@oridani.com/ie2.html'(...));return(false);"> Utilisateurs d'IE ne cliquez pas ici, sinon vous allez vouloir changer de browser</a>

Par contre dans la barre d'adresse c'est quand même plus ennuyeux, celle ci étant normalement non modifiable par un quelconque code.

Voila, ce n'est qu'un autre moyen de cacher la véritable adresse du site sur lequel pointe l'URL.

Re: Mozilla Status Bar URL parsing and Spoofing Vulnerability

Posté par Bernard Massot () le 14/12/2003 à 15:21. (lien). Évalué à 1.

Marrant leur exemple "www.site_confiance.com" alors que les underscores sont strictement interdits dans les noms de domaine ;-)

Mozilla partiellement vulnérable au défaut de sécurité de mystification d'URL d'Internet Explorer

Posté par Bruno Ethvignot (page perso, ) le 14/12/2003 à 17:38. (lien). Évalué à 8.

Mozilla partiellement vulnérable au défaut de sécurité de mystification d'URL d'Internet Explorer
http://www.mozillazine-fr.org/archive.phtml?article=4078(...)
jeudi 11 décembre 2003

Koody nous communique que Mozilla est partiellement vulnérable au trou de sécurité de mystification d'URL d'Internet Explorer récemment annoncé. Le dernier défaut d'IE permet à un attaquant de déguiser le vrai domaine d'une URL dans la barre d'adresse du navigateur, permettant à une page localisée sur evilscam.net de paraitre être sur microsoft.com. Cet exploit peut être utilisé pour augmenter l'efficacité des escroqueries communément appellés « phishing » qui ont récemment été utilisées pour viser les clients de PayPal, d'eBay et de plusieurs banques en ligne.

La défaut de mystification de l'URL de la barre d'adresse a été annoncé à l'origine par Sam « Zap The Dingbat » Greenhalgh, qui a donné les détails de l'exploit et une démonstration. La société de sécurité Secunia a publié un rapport consultatif de la vulnérabilité, avec une mise à jour de Chris Hall annonçant que l'URL affichée dans la barre d'état lorsque le pointeur souris survol le lien d' une page mystifiée est aussi affectée. Bien que les navigateurs basés sur Mozilla comme la suite applicative Mozilla et Mozilla Firebird sont immunisés à la mystification de la barre d'adresse la plus grave, ils semblent être vulnérables à la variante de la barre d'état.

Le test proposé par Secunia de mystification de l'URL de la barre d'adresse d'Internet Explorer démontre a la fois le défaut complet de IE et l'aspect barre d'état qui affecte Mozilla. Le rapport de Bugzilla approprié est le bogue 228176, qui a été remplit aujourd'hui et a déjà un correctif préliminaire en attachement (n'ajoutez pas s'il vous plaît de commentaires inutiles au bogue ; les développeurs sont déjà conscients de son sérieux. Il est recommandé aux utilisateurs de Mozilla de ne pas tenir compte de l'URL affichée dans la barre d'état et de vérifier l'adresse complète de la page de destination dans la barre d'adresse une fois arrivé sur le site.

http://www.theage.com.au/articles/2003/12/12/1071125632006.html(...)
http://www.zapthedingbat.com/security/ex01/vun1.htm(...)
http://www.secunia.com/advisories/10395/(...)
http://www.secunia.com/internet_explorer_address_bar_spoofing_test(...)
http://bugzilla.mozilla.org/show_bug.cgi?id=228176(...)

Re: Mozilla Status Bar URL parsing and Spoofing Vulnerability

Posté par Éric (Jabber id, page perso, ) le 14/12/2003 à 18:28. (lien). Évalué à 9.

> Probléme similaire sur Internet Explorer

Ah non, le problème n'a rien de similaire. MSIE permet de trafiquer une information "de confiance". La barre d'adresse ne devrait pas pouvoir être "fausse". On ne sait pas qu'on est arrivé sur le mauvais site

Mozo a un bug d'affichage sur le statut ... sauf que le webmaster a déjà la possibilité de mettre ce qu'il veut dans la barre de statut via javascript. Du coup je ne vois pas où est le problème. Si le webmaster voulait spoofer la barre d'adresse il le ferait d'abord via le javascript fait pour que via une url bidon (qui en plus se verrait par la suite dans la barre d'adresse).
La barre d'adresse étant toujours ok, on sait qu'on est sur le mauvais site.


onmouseover="top.window.status='http://www.microsoft.com'(...)" est vachement plus simple et personne n'a jamais vu ça comme une faille de sécurité, pourtant le résultat est le même

Re: Mozilla Status Bar URL parsing and Spoofing Vulnerability

Posté par yoconono () le 14/12/2003 à 18:29. (lien). Évalué à 4.

Ce n'est pas la première faille mozilla publiée. Son importance est minime et j'ai du mal à comprendre qu'on en parle autant (ce n'est pas le premier endroit ou je vois qu'on en parle).

Etant donné la faille IE precedente ca a un effet pervers. J'ai vu des remarques stipulant que mozz est vulnérable à la même faille qu'ie, ce qui est loin d'être vrai

C'est dangeureux certe (plus embetant que dangereux certes), mais sans commune mesure avec la faille IE

Re: Mozilla Status Bar URL parsing and Spoofing Vulnerability

Posté par lordcow () le 14/12/2003 à 20:46. (lien). Évalué à 2.

En même temps, qd je survole les liens dlfp, j'ai pas l'URL réelle, mais celle sur laquelle templeet va me rediriger une fois qu'il aurra compté mon clic.

Peu de gens désactivent l'écriture dans la barre de status par les javascripts.

--
Je est un autre.

Re: Mozilla Status Bar URL parsing and Spoofing Vulnerability

Posté par Eric Boulat () le 14/12/2003 à 20:57. (lien). Évalué à 2.

konqueror 3.1.4 lui n'est pas vraiment sensible à cette faille, celà dit, j'ai noté que les %2F et les %00 n'étaient pas affichés dans la barre d'état.

Mais au fait, konqueror c'est véritablement un nouveau moteur où bien ils ont repris le code de mozilla ?

Re: Mozilla Status Bar URL parsing and Spoofing Vulnerability

Posté par L. R. (Jabber id, page perso, ) le 15/12/2003 à 06:56. (lien). Évalué à 1.

Et quand on pense que cette pseudo-faille sera résolue tout prochainement pour Moz certainement qu'il va falloir attendre des mois pour avoir l'équivalent sous IE...

C'est là la différence fondamentale entre Mozilla et IE, la réactivité des développeurs !

Et puis comme MS ne sait plus ce qu'ils publient comme patchs et par qui ça a été émi... lol :)

--
Quand le chat regarde la tartine beurrée, le sage s'en mord les doigts.

République bananière -- Banana Republic

Correction de la nouvelle !!!!!!!!!!!!!!!

Posté par bobsinclar5 () le 15/12/2003 à 07:12. (lien). Évalué à 12.

Les modérateurs sont en vacances ?

Titre 100% anglais !
Mozilla Status Bar URL parsing and Spoofing Vulnerability
Préférez :
Vulnérabilité de mystification de l'URL dans la barre d'état de Mozilla

"URL Spoofing"
Préférez :
"Mystification de l'URL"

les informations affichées sur la barre d'adresses et la barre
Préférez :
les informations affichées sur la barre d'adresses et la barre
Seule la barre d'état est affectée, pas la barre d'adresse !

uniquement www.site_confiance.com dans la barre d'adresse et la barre d'état.
Préférez :
uniquement www.site_confiance.com dans la barre d'état.
Seule la barre d'état est affectée, pas la barre d'adresse !

Le minimum est aussi de donner le bogue ouvert dans Mozilla, http://bugzilla.mozilla.org/show_bug.cgi?id=228176,(...) et d'indiquer q'un correctif préliminaire est en attachement de ce bogue.

Re: Vulnérabilité de mystification de l'URL dans la barre d'état de Mozilla

Posté par dawar (page perso, ) le 15/12/2003 à 10:11. (lien). Évalué à 7.

Franchement, c'est de l'enculage de mouche. En lisant la news j'ai eu un moment de panique, mince comme IE, puis en voyant que ca ne touche que la barre d'etat, j'ai eu un pfff de lassitude.
Personne ne regarde cette barre d'état, qui est martyrisé quotidiennement par du javascript. Entre les adresses bidons de liens et les messages débiles qui défillent, qui se fie à cette barre ?

Ca fait des années qu'un javascript peut changer la barre d'état aussi bien sous netscape, IE ou mozilla (et opéra ?), pour moi c'est vraiment 1000 fois moins grave que de pouvoir corrompre la barre d'URL qui elle doit être intouchable.

Enfin, beaucoup de bruit pour rien, il y'a surement des bugs plus importants a corriger dans mozilla...

Ps : le "bug" est aussi dispo pour mozilla 1.6b OS X.

Revenir en haut de page