Clickjacking ve yeni browser güvenlik açıkları

Internet konusunda bilgi ve ipuçları paylaşım alanıdır.
Cevapla
Kullanıcı avatarı
velociraptor
Yottabyte4
Yottabyte4
Mesajlar: 53495
Kayıt: 14 Mar 2006, 02:33
cinsiyet: Erkek
Teşekkür etti: 19221 kez
Teşekkür edildi: 11815 kez

Clickjacking ve yeni browser güvenlik açıkları

Mesaj gönderen velociraptor »

Arastırmacılar bütün ana masaüstü platformlarını (Internet Explorer, Firefox, Safari, Opera ve Adobe Flash) etkileyen yeni bir browser exploit / tehditi ile ilgili olarak uyarıyorlar.

Clickjacking adı verilen tehdit OWASP New York AppSec 2008 konferansında anlatılacak ve tartısılacaktı ama Adobe ve diger etkilenen üretici firmaların ricası üzerine fix çıkana kadar açıklanmayacak.

Kesfin arkasındaki iki arastırmacı Robert Hansen ve Jeremiah Grossman açıgın seviyesi ile ilgili ufak bilgiler verdiler.

Clickjacking nedir?

"Maalesef, bulgularımızın bazıları kötü degil, çok kötü. O kadar kötü ki, sorumlulugunu tasıyarak duyurmamız gerektigini hissettik. Bir açık digerine yöneltti o da bir digerine ve güm - yakında açıklar ile ilgili pek çok yama çıkacak. Ve sadece bir kaç üretici firma ile çalıstık. Ve.. evet. Açık çok kötü."

Yarı kısıtlı OWASP prezentasyonunu izlemis birisi açıgın gerçekten zero-day (patch i yok) oldugu, tüm browser'ları etkiledigini ve Javascript ile alakası olmadıgını belirtiyor:
"Kabaca, kötü amaçlı bir web sitesini ziyaret ettiginizde saldırgan browser'ınızın ziyaret ettigi linklerin kontrolünü eline alabiliyor. Problem lynx türü olanlar hariç hemen hemen tüm browser'ları etkiliyor. Problemin javascript ile alakası yok ve javascript i kapatmanın yararı olmuyor. Browser2ların çalısma mantıgındaki bir hata ve bir yama ile basitçe kapanamayacak birsey. Bu açıkla, kötü amaçlı bir web sayfasına girdiginizde, kötü amaçlı kisi istediginiz linke, butona tıklamanızı saglıyor ve birsey görmüyorsunuz."

Firefox 2, 3, Internet Explorer tüm sürümleri (8 dahil), Opera, Safari browser'ları Clickjacking açıgından etkileniyor.

Kaynak:

Kod: Tümünü seç

http://blogs.zdnet.com/security/?p=1972
Clickjacking korunma - Firefox ve NoScript

Firefox Noscript eklentisinin yazarı Giorgio Maone Noscript ile %100 korunma saglanabilecegini söylüyor. Clickjacking ile ilgili olarak yayınladıgımız haberin yazarına asagıdaki epostayı göndermis:
"Merhaba,
Clickjacking haberinin yorumlarında Noscript in koruma saglamadıgı ile ilgili çok sayıda spekülasyon ve kafa karısıklıgı gördüm.
Bu açıgın nasıl oldugu ile ilgili detaylı bilgiye erisme imkanım oldu ve size asagıdakileri söyleyebilirim:
1. Gerçekten korkutucu bir açık.
2. NoScript varsayılan konfigürasyonu ile çogu saldırı senaryosunu durdurabilir (en pratik, etkili ve tehlikeli olanlarını).
3. NoScript ile %100 korunma saglamak için "Plugins|Forbid <IFRAME>" seçenegini isaretlemelisiniz.

Saygılar
Giorgio"

Firefox için NoScript indir:

Kod: Tümünü seç

http://noscript.net/getit
not: Firefox a Noscript i kurduktan sonra Tools->Add-ons->Noscript->Options->Plugins->Forbid <IFRAME>

Kaynak:

Kod: Tümünü seç

http://blogs.zdnet.com/security/?p=1973
Kullanıcı avatarı
Kripteks®
Terabyte1
Terabyte1
Mesajlar: 3564
Kayıt: 12 Ara 2006, 12:44
cinsiyet: Erkek
Teşekkür edildi: 3 kez
İletişim:

Mesaj gönderen Kripteks® »

tesekkürler uyguladım çesitli sitelerde sorun çıkarrımı hocam
Kullanıcı avatarı
daddy_cool
Megabyte3
Megabyte3
Mesajlar: 1272
Kayıt: 14 Nis 2006, 15:03
cinsiyet: Erkek

Mesaj gönderen daddy_cool »

Herzaman Firefox tan sonra NoScript eklentisini kurarım.
Bu da firefox u daha güvenli hale getiriyor.
Cevapla