|
Mozilla manipulation af information i statusbar
|
|
|
|
|
Secunia Advisory:
|
SA10419
|
|
|
Udsendt:
|
2003-12-12
|
|
Sidste Opdt.:
|
2005-02-15
|
|
|
Kritisk:
|

Ikke kritisk
|
|
Betydning:
|
Sikkerhedsomgåelse Forfalskning
|
|
Hvor:
|
Fra Internet
|
|
Løsning Status:
|
Producent Patch
|
|
| Software: | Mozilla 1.0 Mozilla 1.1 Mozilla 1.3 Mozilla 1.4 Mozilla 1.5
|
| | CVE reference: | CVE-2004-1451 (Secunia mirror)
|
|
|
Want to know the next time vulnerabilities are fixed in this product? - Companies can be alerted via email and SMS! |
|
|
Beskrivelse: Der er identificeret en svaghed i Mozilla, som kan udnyttes af ondsindede personer til at manipulere information i statusbaren.
Det er muligt at manipulere information, som vises i statusbaren, ved at inkludere den URL-indkodede repræsentation "%00" i et link. Eftersom det er muligt at gøre dette uden at benytte scriptkode, vil deaktivering af script-indstillingen "Change status bar text" ikke forhindre udnyttelse.
Succesfuld udnyttelse kan snyde brugere, der f.eks. har deaktiveret script-manipulation af statusbaren og derfor har tillid til information, som vises i denne.
En test er tilgængelig via:
http://secunia.com/internet_explorer_address_bar_spoofing_test/
Svagheden er bekræftet i Mozilla 1.0.2 til Linux og 1.5 til Windows, men andre versioner kan også være berørt.
NOTE: Dette problem er ikke det samme som Internet Explorer URL-forfalskning (addresse-felt) sårbarheden:
SA10395
Do you have this product installed on your home computer? Scan using the free Personal Software Inspector. Check if a vulnerable version is installed on computers in your corporate network, scan using the Network Software Inspector.
Løsning: Problemet er rettet i version 1.6 og den kommende version 1.4.2.
http://www.mozilla.com/
Forløb: 30-01-2004: Tilføjede information i "Løsning".
15-02-2005: Tilføjede CVE-reference.
Andre Kilder: SA10395:
http://www.secunia.dk/advisories/10395/
|
|
|
|
|
Please note: The information that this Secunia Advisory is based on comes from a third party unless stated otherwise.
Secunia collects, validates, and verifies all vulnerability reports issued by security research groups, vendors, and others.
|
|
|
|
34 Relaterede Secunia Advisories, displaying 10
|
|
|
1. Mozilla Suite XML-indsættelse og kode-eksekvering
|
|
2. Mozilla flere sårbarheder
|
|
3. Mozilla flere sårbarheder
|
|
4. Mozilla flere sårbarheder
|
|
5. Mozilla Suite JavaScript Engine afsløring af information
|
|
6. Mozilla to sårbarheder
|
|
7. Mozilla / Firefox / Thunderbird flere sårbarheder
|
|
8. Mozilla / Firefox tre sårbarheder
|
|
9. Firefox / Mozilla / Thunderbird flere sårbarheder
|
|
10. Mozilla / Mozilla Firefox dialog-overlapning svaghed
|
Vis alle relaterede advisories
|
|
|
Send Feedback to Secunia
|
|
Hvis du har ny information angående dette Secunia advisory eller et produkt i vores database, så send det venligst til os. Du kan sende det til os enten ved at bruge vores web formular eller ved at sende det til vuln@secunia.com.
Ideer, foreslag og andet feedback er også meget velkommen.
|
|
|
|