Версия для КПК

GaGa.Su

Услуги специалистов

Нижнего Новгорода


Безопасность

Баг в браузере Safari

Безопасность 

Компания MajorSecurity опубликовала описание уязвимости в браузере Safari Mobile под iOS 5.1. C помощью этой уязвимости можно подделать адрес в адресной строке. ...

Безопасность

Компания MajorSecurity опубликовала описание уязвимости в браузере Safari Mobile под iOS 5.1. C помощью этой уязвимости можно подделать адрес в адресной строке.

Проблема связана с некорректной обработкой вызова javascript's window.open() в JavaScript. Баг позволяет отобразить в адресной строке URL чужого сайта, тем самым жертву можно ввести в заблуждение.

Чтобы продемонстрировать уязвимость на практике, специалисты сделали специальную тестовую страничку. Можете зайти на неё браузером Safari из-под iOS 5.1 — и нажать кнопку Demo.

http://majorsecurity.net/html5/ios51-demo.html

После того как вы нажали кнопку Demo браузер Safari откроет новое окно, где в адресной строке указано www.apple.com, но на самом деле сайт apple.com открывается во фрейме на хосте majorsecurity.net, то есть фактически пользователь не покинул сайт majorsecurity.net.

Конечно же, этот баг заметят злоумышленники. Как вы уже догадались этот баг можно будет использовать для фишинговых атак. Например, пользователя направляют на фишинговый сайт, который является точной копией «родной» системы онлайн-банкинга (или Gmail, Facebook и т.д.), при этом во фрейме незаметно открывается настоящий сайт — и пользователь видит аутентичный URL в адресной строке браузера.

Уязвимость проверена и подтверждена в iOS 5.0.1 и iOS 5.1, её проверили на разных устройствах: iPhone4, iPhone4S, iPad2 и iPad3. Вероятно, уязвимость присутствует также в предыдущих версиях iOS.

PS:

Для тех, кому лень лезть в сорцы страницы: сами строчки яваскрипта, вызывающие баг:

document.getElementById('one').onclick = function() {
myWindow=window.open('http://www.apple.com','eintitel','width=200,height=100,location=yes');
myWindow.document.write("<html><head></head><body><strong>This is still hosted on MajorSecurity.net, but the the adressbar is being spoofed and is pointing to another FQDN. scary.</strong>

< if rame src=\"http://www.apple.com\");>< / if rame></scri+pt></body></html>");
myWindow.focus();


habrahabr.ru
27.03.2012
 
БезопасностьРоссийское приложение без спроса проникло в тысячи смартфонов. Пользователи в шоке (Безопасность) 27.03.2012

Пользователи смартфонов Samsung по всему миру обнаруживают на своих устройствах приложение «МТС Мобильная Почта», которое они не устанавливали. Более того, приложение не поддается попыткам удаления. Подробнее...

БезопасностьFacebook: работодатели не имеют права запрашивать учетные данные у сотрудников (Безопасность) 26.03.2012

Когда работодатель запрашивает у сотрудника учетные данные от профиля в Facebook, он подрывает его конфиденциальность и ставит под угрозу его безопасность. Подробнее...

БезопасностьЛаборатория Касперского обнаружила «бестелесного» бота (Безопасность) 19.03.2012

Согласно исследованию компании, вредоносная программа функционирует исключительно в оперативной памяти зараженного компьютера. Подробнее...

БезопасностьСудебным постановлением таможне разрешили копировать всю личную инфромацию с ноутбуков (Безопасность) 05.02.2010

Зашифровали ли вы свои носители данных при пересечении границы? Прикубанский районный суд Краснодара отказался признать незаконными действия сотрудников Сочинской таможни, которые на границе между Абх Подробнее...

БезопасностьHeartbleed, ShellShock, Winshock и Kerberos – «четыре всадника Апокалипсиса» в цифровом пространстве (Безопасность) 16.01.2015

По мнению вице-президента LightCyber, эти уязвимости могут быть гораздо более распространенными, чем принято считать. Подробнее...

Содержание

Нижний Новгород