Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
* spoofing again - by js
Nuovo argomento   Rispondi    Indice del forum -> Notizie dal mondo / Rassegna stampa
Precedente :: Successivo  
Autore Messaggio
ioSOLOio
Amministratore
Amministratore


Registrato: 12/09/03 19:01
Messaggi: 16342
Residenza: in un sacco di...acqua

MessaggioInviato: 07 Lug 2005 11:31    Oggetto: * spoofing again - by js Rispondi citando

.
Da questo articolo, un proof of concept proposto da Salvatore Aranzulla....questa la pagina di spiegazione e questa la pagina dell'esempio.

Citazione:

L?exploit si può riassumere in queste righe:
Codice:
<script language="javascript">
function cambia_url(indirizzo) {
document.getElementById(?indirizzo_cattivo?).href = indirizzo;
}
</script>
<a href="[sito fidato]" onBlur="cambia_url(?[sito fidato]?);"
id="indirizzo_cattivo" onClick="cambia_url(?[sito cattivo]?);"
onMouseup="cambia_url(?[sito cattivo]?);">[nome collegamento]</a>



.
Top
Profilo Invia messaggio privato
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 07 Lug 2005 12:32    Oggetto: Rispondi citando

un motivo in più per tenere anche i javascript disattivati Eh?
Top
Profilo Invia messaggio privato
horus
Macchinista
Macchinista


Registrato: 22/03/05 10:48
Messaggi: 2554
Residenza: Sirio e dintorni

MessaggioInviato: 07 Lug 2005 12:39    Oggetto: Rispondi citando

Avrebbe senso ma ci avete mai provato? Sono veramente pochissimi i siti che ti permettono di usarli senza js.
Top
Profilo Invia messaggio privato
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 07 Lug 2005 13:19    Oggetto: Rispondi citando

horus ha scritto:
Avrebbe senso ma ci avete mai provato? Sono veramente pochissimi i siti che ti permettono di usarli senza js.


io ho una estensione di FF che si chiama No Script e li tengo sempre disattivati. Quando c'è un sito che non viene visualizzato come dovrebbe li posso abilitare selettivamente in modo temporaneo o permanente con un semplice click del mouse.
Ad esempio abilito i javascript del Corriere, ma non quelli di Imrworldwide o Dada che non mi servono.

Tornando alla vulnerabilità, nella modalità che uso di solito (script disattivati) non mi sono accorta di niente: entrambi i link mi hanno portato sul sito Microsoft Smile

Top
Profilo Invia messaggio privato
SverX
Supervisor Macchinisti
Supervisor Macchinisti


Registrato: 25/03/02 12:16
Messaggi: 11810
Residenza: Tokelau

MessaggioInviato: 07 Lug 2005 14:24    Oggetto: Rispondi citando

Io avrei da ridire sul fatto che questa possa essere ritenuta una vulnerabilità: con Jabbascript si è sempre potuto scrivere sulla statusbar quello che si voleva (una volta ci scrivevano "link" adesso invece Salvatore ci scrive una url che NON è quella che si crede di aprire) e la chiamerei vulnerabilità solo se "lì" sulla statusbar non si fosse potuto mai scrivere prima...

insomma: chi si fida della status?
Top
Profilo Invia messaggio privato HomePage
SverX
Supervisor Macchinisti
Supervisor Macchinisti


Registrato: 25/03/02 12:16
Messaggi: 11810
Residenza: Tokelau

MessaggioInviato: 08 Lug 2005 09:30    Oggetto: Rispondi citando

per chi è interessato: ho messo su una paginetta che "sfrutta" la stessa "vulnerabilità". Occhio però che NON usa Jabbascript, è HTML puro...

Ho scritto a Salvatore sul suo sito... vediamo cosa mi risponde...

Pagina di esempio qui

Opera 7.54 non scrive niente sulla status.
FireFox 1.0.4 scrive microsoft.com e poi (effettivamente) va proprio su microsoft...
IE 6.0 ci "casca"... ovvero scrive microsoft.com sulla status ma poi va dove "lo porta il cuore" Wink

provate anche voi...
Top
Profilo Invia messaggio privato HomePage
ioSOLOio
Amministratore
Amministratore


Registrato: 12/09/03 19:01
Messaggi: 16342
Residenza: in un sacco di...acqua

MessaggioInviato: 08 Lug 2005 09:41    Oggetto: Rispondi citando

SverX ha scritto:

Opera 7.54 non scrive niente sulla status.
FireFox 1.0.4 scrive microsoft.com e poi (effettivamente) va proprio su microsoft...
IE 6.0 ci "casca"... ovvero scrive microsoft.com sulla status ma poi va dove "lo porta il cuore" Wink

provate anche voi...


Opera : impossibilitato a confermare per mancanza del software
Firefox: confermo
IE6.0: confermo
Top
Profilo Invia messaggio privato
SverX
Supervisor Macchinisti
Supervisor Macchinisti


Registrato: 25/03/02 12:16
Messaggi: 11810
Residenza: Tokelau

MessaggioInviato: 08 Lug 2005 10:04    Oggetto: Rispondi citando

con una piccola modifica ci "casca" anche Opera...

firefox sembra più "ostico" Smile
Top
Profilo Invia messaggio privato HomePage
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 08 Lug 2005 11:39    Oggetto: Rispondi citando

SverX ha scritto:
con una piccola modifica ci "casca" anche Opera...

firefox sembra più "ostico" Smile


...io scriverei oltre che a HTML.it anche a P.I. visto che anche loro ieri segnalavano la "falla". La tua mi sembra più un vero bug perchè il comportamento dei browser è diverso e meriterebbe attenzione.

Ma forse anche un articoletto su ZN... Wink

In fondo "Dio del codice" era più azzeccato... Smile

Top
Profilo Invia messaggio privato
SverX
Supervisor Macchinisti
Supervisor Macchinisti


Registrato: 25/03/02 12:16
Messaggi: 11810
Residenza: Tokelau

MessaggioInviato: 08 Lug 2005 11:47    Oggetto: Rispondi citando

Non ho contatti nè con HTML.it nè con PI quindi per ora ho scritto a Salvatore Aranzulla e a Paolo Attivissimo... vediamo Smile
Top
Profilo Invia messaggio privato HomePage
SverX
Supervisor Macchinisti
Supervisor Macchinisti


Registrato: 25/03/02 12:16
Messaggi: 11810
Residenza: Tokelau

MessaggioInviato: 11 Lug 2005 12:37    Oggetto: Rispondi citando

In ogni caso ritengo corretto informare sia Opera che Microsoft. Per Opera nessun problema, c'è un breve modulo da compilare, che ho compilato... ma per MS... davvero, non riesco a trovare dove segnalare gli errori Shocked

Qualcuno sa darmi un link?
Top
Profilo Invia messaggio privato HomePage
Gateo
Dio maturo
Dio maturo


Registrato: 17/11/03 19:16
Messaggi: 12379

MessaggioInviato: 11 Lug 2005 14:12    Oggetto: Rispondi citando

SverX ha scritto:
In ogni caso ritengo corretto informare sia Opera che Microsoft. Per Opera nessun problema, c'è un breve modulo da compilare, che ho compilato... ma per MS... davvero, non riesco a trovare dove segnalare gli errori Shocked

Qualcuno sa darmi un link?
Insomma, non lo sai ancora? Sono features, non errori!
Anzi, attento che a segnalare problemi ti accusano si essere un'acher e ti arrestano... Wink
Top
Profilo Invia messaggio privato
SverX
Supervisor Macchinisti
Supervisor Macchinisti


Registrato: 25/03/02 12:16
Messaggi: 11810
Residenza: Tokelau

MessaggioInviato: 11 Lug 2005 14:14    Oggetto: Rispondi citando

... e se non glielo segnalo poi faccio invece la figura di quello che parla male dei loro software e poi non ha un comportamento corretto nei loro confronti...

quindi?
Top
Profilo Invia messaggio privato HomePage
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 18:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 11 Lug 2005 14:21    Oggetto: Rispondi citando

SverX ha scritto:
ma per MS... davvero, non riesco a trovare dove segnalare gli errori Shocked

Qualcuno sa darmi un link?


prova da qui:
http://www.microsoft.com/italy/info/contattaci.mspx
Top
Profilo Invia messaggio privato
SverX
Supervisor Macchinisti
Supervisor Macchinisti


Registrato: 25/03/02 12:16
Messaggi: 11810
Residenza: Tokelau

MessaggioInviato: 11 Lug 2005 14:45    Oggetto: Rispondi citando

grazie... vediamo cosa dicono Smile
Top
Profilo Invia messaggio privato HomePage
Franto
Semidio
Semidio


Registrato: 14/06/05 16:05
Messaggi: 367
Residenza: como (provincia)

MessaggioInviato: 11 Lug 2005 15:15    Oggetto: Rispondi citando

holifay ha scritto:

io ho una estensione di FF che si chiama No Script e li tengo sempre disattivati. Quando c'è un sito che non viene visualizzato come dovrebbe li posso abilitare selettivamente in modo temporaneo o permanente con un semplice click del mouse.
Ad esempio abilito i javascript del Corriere, ma non quelli di Imrworldwide o Dada che non mi servono.

anche io la uso e devo dire che è veramente fenomenale!!
Top
Profilo Invia messaggio privato HomePage
maroc
Semidio
Semidio


Registrato: 29/03/05 22:22
Messaggi: 213

MessaggioInviato: 17 Lug 2005 14:37    Oggetto: Rispondi citando

IE 6 ha qualcosa di simile per i pop-up che vengono sempre bloccati e sono visualizzabili con un semplice click del mouse.
microsoft dovrebbe introdurre uesta possibilità anche per java script e plugin, imitando firefox..
Top
Profilo Invia messaggio privato
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 18:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 17 Lug 2005 17:12    Oggetto: Rispondi citando

holifay ha scritto:
un motivo in più per tenere anche i javascript disattivati Eh?


come si fa a disabilitarli in Internet Explorer 6.0 ?
ho provato a cercare in menù > Strumenti > Opzioni Internet > scheda avanzate
ma ho trovato solo alcune voci relative al debug e alla visualizzaizone degli errori degli script (in genere, non solo javascript)



SverX ha scritto:
grazie... vediamo cosa dicono Smile


Ti ha risposto la MicroSoft?
Top
Profilo Invia messaggio privato
fdd
Dio maturo
Dio maturo


Registrato: 22/04/05 01:33
Messaggi: 1734
Residenza: Giusto dietro l'angolo

MessaggioInviato: 17 Lug 2005 17:21    Oggetto: Rispondi citando

chemicalbit ha scritto:
holifay ha scritto:
un motivo in più per tenere anche i javascript disattivati Eh?

come si fa a disabilitarli in Internet Explorer 6.0 ?
ho provato a cercare in menù > Strumenti > Opzioni Internet > scheda avanzate ma ho trovato solo alcune voci relative al debug e alla visualizzaizone degli errori degli script (in genere, non solo javascript)

Vedi Strumenti > Opzioni Internet > Protezione > Livello Personalizzato... > Esecuzione script delle applet Java (si trova nella sezione "Esecuzione script")
Top
Profilo Invia messaggio privato
SverX
Supervisor Macchinisti
Supervisor Macchinisti


Registrato: 25/03/02 12:16
Messaggi: 11810
Residenza: Tokelau

MessaggioInviato: 18 Lug 2005 10:29    Oggetto: Rispondi

chemicalbit ha scritto:
Ti ha risposto la MicroSoft?


Per ora solo che passavano il problema a chi di competenza...
Top
Profilo Invia messaggio privato HomePage
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Notizie dal mondo / Rassegna stampa Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2  Successivo
Pagina 1 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi