Grave falla su Firefox

fonte: ZeusNews

Firefox 1.0 ha una falla decisamente imbarazzante che impone l’aggiornamento immediato alla versione 1.0.1. Usato per visitare una pagina Web ostile, consente all’aggressore di scrivere o eseguire file a proprio piacimento sul computer della vittima.

Ne sono affetti gli utenti Windows e Linux (Firefox 1.0 per Mac risulta immune).

La falla è stata scoperta da Mikx, alias Michael Krax, che ne ha preparato una sorprendente dimostrazione (volutamente innocua).

Come funziona

1) Andate alla pagina dimostrativa di Mikx e cliccate sul link corrispondente al vostro sistema operativo. Compare una pagina di testo riempitivo in latino, dall’aria assolutamente innocua.

2) Ora usate la barra di scorrimento verticale per far scorrere su e giù la pagina un paio di volte. Se siete vulnerabili, in Windows viene scritto ed eseguito un file che fa comparire una finestra DOS (ma potrebbe fare ben altro, per esempio cancellare o sostituire file), mentre in Linux viene scritto un file nella home directory dell’utente.

Nella versione Windows, il file scritto si chiama c:\booom.bat (con tre O); in quella Linux, si chiama booom.txt (sempre con tre O). Per ripetere il test, chiudete la finestra di Firefox e tornate alla pagina dimostrativa.

E’ una falla estremamente subdola: l’unica traccia visibile della sua attivazione è che il puntatore del mouse, invece di avere la forma consueta della freccia, quando viene posto sulla barra di scorrimento, diventa una manina. Ma quanti ci faranno caso?

Sfruttarla è facilissimo: basta indurre la vittima a far scorrere su e giù la pagina-esca (se vi sembra un comportamento improbabile, pensate a una pagina che contiene il calendario completo della bellona di turno). La falla, fra l’altro, consente anche di alterare di nascosto le impostazioni di Firefox.

Difendersi non è semplice: occorre aggiornarsi a Firefox 1.0.1 e disattivare Flash e/o Javascript.

Nella versione 1.0.1 in alcuni casi la finestra di Firefox tende a bloccarsi dopo lo scorrimento verso il basso (ma le altre finestre del browser rimangono utilizzabili).

CONDIVIDI
ARTICOLI CORRELATI
    Grave falla su Firefox
    Songbird, Firefox sposa la musica

    Dopo il successo di Firefox ogni progetto open source basato su Mozilla è sempre atteso con grande interesse. Dalla stessa famiglia...

    Linux diventa 3D

    Ecco la risposta di Linux a Windows Aero! Beryl è un compositing window manager per X Window System. Installato sulla vostra distribuzione, vi...

    Archimedes: il CAD gratuito e open source

    Archimedes è un software di disegno tecnico dedicato all'architettura sviluppato da un gruppo di studenti di Scienze Informatiche con la...

    Home Sweet Home: disegna e arreda la tua casa gratuitamente

    Sweet Home 3D è un software gratuito per il disegno degli interni della nostra casa. Il programma permette di posizionare in modo facile e...

    Firefox arriva alla 1.0.5

    nuova minor realase prodotta dalla mozilla foundation, 12 le falle corrette: 2 delle quali considerate critiche e 4 ad alto pericolo. Tra quelle a...

1 commento a “Grave falla su Firefox”

ho notato che fortunatamente utilizzando lo scrolling del mouse la pagina non si muove!!!
per cui potrebbe essere un ottimo campanello di allarme…

almeno che non vi si sia bloccato il computer..

Inviato da Anonimo il 14 marzo 2005 alle 21:00
Lascia un commento

Captcha - risolvi l\'operazione per inviare il commento * Time limit is exhausted. Please reload CAPTCHA.