CERT-FI haavoittuvuustiedote 084/2003
22.12.2003
Haavoittuvuus selainohjelmien URL-toiminnossa
| |
|
|
| Kohde: |
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- ilman kirjautumista
- etäkäyttö
- ilman käyttäjän toimia
|
Lisätietoja |
| Hyväksikäyttö: |
- luottamuksellisen tiedon hankkiminen
|
Lisätietoja |
| Ratkaisu: |
- ongelman rajoittaminen
|
Lisätietoja |
Osa käytössä olevista selainohjelmista, erityisesti Microsoft Internet Explorer, ei näytä oikein HTML-dokumenttien sijaintia. Selainohjelmat näyttävät tyypillisesti Internet-sivustojen URL (Uniform Resource Locator) -osoitteet osoitepalkissaan. Selainohjelman käyttäjä luottaa usein siihen, että selainohjelman osoitepalkissa oleva osoite on oikea. Osa selainohjelmista sisältää haavoittuvuuden, joka voi johtaa tilanteeseen, jolloin selainohjelma ottaa yhteyttä eri www-sivustoon kuin mitä ilmenee selainohjelman osoitepalkissa. Tätä haavoittuvuutta hyväksikäyttämällä hyökkääjän voi olla mahdollista saada haltuunsa esimerkiksi ylläpitämänsä www-sivuston avulla haavoittuvien selainohjelmien käyttäjien arkaluontoisia tietoja, kuten luottokorttinumeroita ja salasanoja.
HAAVOITTUVAT OHJELMISTOT:
Lisätietoa muiden selainohjelmien haavoittuvuuksista on saatavilla tiedotteen päivityksen yhteydessä mm. osoitteesta:
http://www.kb.cert.org/vuls/id/652278
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Vahvista käytössä olevat URL-osoitteet, varsinkin jos ne on saatu ei luotetulta taholta. Älä seuraa epäilyttäviä linkkejä. Lisätietoa epäilyttäviltä www-sivustoilta ja URL-osoitteilta suojautumiseen on saatavilla mm. osoitteesta:
http://support.microsoft.com/?id=833786
LISÄTIETOA:
http://www.kb.cert.org/vuls/id/652278
http://www.secunia.com/advisories/10395/
http://xforce.iss.net/xforce/xfdb/13935
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2003-1025
PÄIVITYSHISTORIA:
22.12.2003: Julkaistu
| Sivua päivitetty 30.07.2007 |
|
 |
Tulostusversio |