MozTW 討論區

各項 Mozilla 相關軟體與技術討論
現在的時間是 2025-06-26, 19:04

所有顯示的時間為 UTC + 8 小時





發表新文章 回覆主題  [ 35 篇文章 ]  前往頁數 123  下一頁
發表人 內容
文章發表於 : 2005-02-09, 00:49 
非 M$ 瀏覽器有 Phishing 危機 (Netcraft.com 於2005年2月7日報導)

http://news.netcraft.com/archives/2005/ ... _flaw.html

All non-Microsoft browers include a flaw that allows URL spoofing using Unicode characters, which can be exploited by phishing scams seeking to steal login information for online banking accounts. The spoofing flaw, which is demonstrated on the web site of the Shmoo Group, works in the Firefox, Mozilla and Opera browsers, as well as the Safari browser for Macs.

The spoof exploits flaws in how the browsers interpret Unicode characters. A link using Unicode characters to replace the letter "a" in "Paypal" will display as www.paypal.com in the browser, but send users to www.xn--pypal-4ve.com - which then displays "www.paypal.com" in its address bar. A similar spoof works on SSL-enabled URLs (https) commonly used on banking and e-commerce sites.

Unicode is a broader character set that includes non-English characters as well as symbols, which is being used on the Internet to support Internationalized Domain Names (IDN). The affected browsers support IDN, while Microsoft's Internet Explorer does not.

The attack can be disabled in Firefox and Mozilla by setting 'network.enableIDN' to false in the browser's configuration (enter about:config in the address bar to access the configuration fucntions). There is no known workaround yet for Opera or Safari, according to a Bugtraq post from Shmoo, which describes itself as "a non-profit think-tank comprised of security professionals" and hosted the Shmoocon conference over the weekend.

URL spoofing exploits are useful to Internet phishing scams, making it easier to trick victims into sharing sensitive information with bogus web sites constructed by fraudsters, which can be coded to present a target institution's URL in the address bar. The impact of the spoofing flaw is limited by the low usage of non-IE browsers, but comes as Firefox is making inroads into Internet Explorer's dominant market position, gaining up to 5 percent of users by some accounts.

Posted by richm at February 7, 2005 04:21 PM | Subscribe

Bob -> edit: 改標題


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-TW; rv:1.7.5) Gecko/20041119 Firefox/1.0
  
引用回覆  
 文章主題 :
文章發表於 : 2005-02-09, 00:52 
可到 http://www.shmoo.com/idn/ 測試.
看看用 IE 來點選裡面的兩個 link 與用非 IE 點選有何不同.

聲明: 轉貼本文並非對於特定的瀏覽器針砭, 而是要提醒有這方面的安全性問題.


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-TW; rv:1.8a6) Gecko/20050108 Firefox/1.0+ (JTw)
  
引用回覆  
 文章主題 :
文章發表於 : 2005-02-09, 01:13 
根據內文, 對於 mozilla 與 firefox 瀏覽器而言,
解決方法是在瀏覽器網址列打入 about:config
叫出網頁的細項設定, 找到 network.enableIDN
這個設定, 預設值是 true, 按滑鼠右鍵選切換,
把它切換成 false. 但切換後, 對於有瀏覽非英文
網域名稱(如中文域名)需求的
使用者而言, 這樣的修改會導致無法瀏覽非英文網域名稱的網站.


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-TW; rv:1.8a6) Gecko/20050108 Firefox/1.0+ (JTw)
  
引用回覆  
 文章主題 :
文章發表於 : 2005-02-09, 06:59 
離線
[網站管理員]
頭像

註冊時間: 2004-09-27, 09:24
文章: 1685
看清楚第一個 a
跟正常的 a 不一樣
你現網址列內,網址的下半部(不是後半部喔)被遮住
這就是 IDN spoofing 的跡象

_________________
korp + korp 中文站(沒精神更新)


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-TW; rv:1.7.5) Gecko/20041119 Firefox/1.0
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2005-02-09, 12:29 
我相信這裡不會禁止用戶貼出與Mozilla/Firefox有關的安全弱點。

任何軟體都有弱點,但問題只差在它是否足以構成一個漏洞。這個弱點只是跟網站Spoofing有關,但跟IE ActiveX等技術構成的漏洞不同,比如說,不會刪掉硬盤上的內容等。


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.7.5) Gecko/20041107 Firefox/1.0
  
引用回覆  
 文章主題 :
文章發表於 : 2005-02-09, 13:40 
離線
[網站管理員]
頭像

註冊時間: 2003-07-22, 11:00
文章: 1796
來自: Sydney
ellery 寫:
非 M$ 瀏覽器有 Net Fishing 危機


The word is "phishing", not "net fishing".

"IDN spoofing" or "International Domain Names Spoofing" is actually a better wording.

_________________
Netscape 9 | SillyDog701: Switch guide | Browser Archive | MozInfo701
MacCentre701 | AntBlog701
Don't steal music.


回頂端
Mozilla/5.0 (Macintosh; U; PPC Mac OS X; en) AppleWebKit/125.5.6 (KHTML, like Gecko) Safari/125.12
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2005-02-09, 13:43 
離線
[網站管理員]
頭像

註冊時間: 2003-07-22, 11:00
文章: 1796
來自: Sydney
According to this report

This IDN Spoofing Security issue is fixed in 12 hours. (available in nightlies)

引言回覆:
Mozilla and Firefox patch fixes exploit, 12 hours later
Yesterday, I blooged about a new exploit that attacked internationalized browsers and made it easy to run "phishing" attacks against them. Frank sez, " Firefox and Mozilla builds for last night repair the disableIDN toggle functionality so that it works as designed. Now you can permanently protect your browser from IDN miscreants." As Waxy points out, that took about 12 hours.

_________________
Netscape 9 | SillyDog701: Switch guide | Browser Archive | MozInfo701
MacCentre701 | AntBlog701
Don't steal music.


回頂端
Mozilla/5.0 (Macintosh; U; PPC Mac OS X; en) AppleWebKit/125.5.6 (KHTML, like Gecko) Safari/125.12
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2005-02-10, 00:46 
離線
[MozTW 版主群]

註冊時間: 2002-11-13, 15:27
文章: 1013
ants 寫:
According to this report

This IDN Spoofing Security issue is fixed in 12 hours. (available in nightlies)

引言回覆:
Mozilla and Firefox patch fixes exploit, 12 hours later
Yesterday, I blooged about a new exploit that attacked internationalized browsers and made it easy to run "phishing" attacks against them. Frank sez, " Firefox and Mozilla builds for last night repair the disableIDN toggle functionality so that it works as designed. Now you can permanently protect your browser from IDN miscreants." As Waxy points out, that took about 12 hours.


剛剛利用 Firefox 中的軟體更新功能檢查更新,
回應是 Firefox was not able to find any available updates.

這個似乎就該提到 Firefox 在更新漏洞部分可以在更好的部分了
目前就個人知道的只有之前 0.9 => 0.9.x 時是可以直接安裝一個獨立的檔案修補漏洞
其餘的時候幾乎都是需要重新安裝,這樣對一般使用者而言其實蠻不方便的...,
就算是熟悉的使用者在重新移除安裝時也很容易會不小心忘記需要備份的東西
這部分若能夠做到也有單獨的檔案可以用來修補漏洞的話會更好


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.7.5) Gecko/20041107 Firefox/1.0
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2005-02-10, 10:48 
離線

註冊時間: 2004-11-20, 19:08
文章: 289
Firefox的開發者們目前還在Bugzilla上面討論完美的解決方法... 目前暫時解決的方案就是暫時把IDN關掉. about:config 的方法在Firefox 1.0 無效. Darin Fisher 寫了個xpi可以把IDN暫時關閉(post #66). 有興趣的人可以去安裝. :wink:

m... 看來xpi的功能還滿強大的... 來路不明的擴充套件還是不要亂安裝的好. well.. Darin Fisher是Firefox的開發者啦...所以上面那個不用擔心.


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-TW; rv:1.7.5) Gecko/20041119 Firefox/1.0 (ax)
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2005-02-10, 12:00 
cola99 寫:
Firefox的開發者們目前還在Bugzilla上面討論完美的解決方法... 目前暫時解決的方案就是暫時把IDN關掉. about:config 的方法在Firefox 1.0 無效. Darin Fisher 寫了個xpi可以把IDN暫時關閉(post #66). 有興趣的人可以去安裝. :wink:

m... 看來xpi的功能還滿強大的... 來路不明的擴充套件還是不要亂安裝的好. well.. Darin Fisher是Firefox的開發者啦...所以上面那個不用擔心.
怪,我用about:config很正常,成功disable了IDN啦。

xpi功能強大不等於不安全吧?一個軟體有多高的安全性,用戶盲目地亂衝亂撞還是會死喔。 :roll:


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.0; zh-TW; rv:1.7.5) Gecko/20041107 Firefox/1.0
  
引用回覆  
 文章主題 :
文章發表於 : 2005-02-10, 12:18 
離線

註冊時間: 2004-11-20, 19:08
文章: 289
Anonymous 寫:
怪,我用about:config很正常,成功disable了IDN啦。

xpi功能強大不等於不安全吧?一個軟體有多高的安全性,用戶盲目地亂衝亂撞還是會死喔。 :roll:


你從重新啟動後 IDN就自動會重新enable了 :?

well.. 有心人士如果寫個extension讓它變成server自動從網路上下載病毒到你的電腦搞破壞是很容易達成的. 好加在Firefox不像是IE一樣瀏覽的網頁就可以被種病毒, 任何軟體要在Firefox執行一定需要經過允許才可以被安裝. 這就是Firefox 的優點. 這也就是我說的爲什麼來路不明的xpi要小心.


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-TW; rv:1.7.5) Gecko/20041119 Firefox/1.0 (ax)
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2005-02-10, 12:31 
cola99 寫:
Anonymous 寫:
怪,我用about:config很正常,成功disable了IDN啦。

xpi功能強大不等於不安全吧?一個軟體有多高的安全性,用戶盲目地亂衝亂撞還是會死喔。 :roll:


你從重新啟動後 IDN就自動會重新enable了 :?
但我可以喔,IDN依然disable的 :?
well.. 有心人士如果寫個extension讓它變成server自動從網路上下載病毒到你的電腦搞破壞是很容易達成的. 好加在Firefox不像是IE一樣瀏覽的網頁就可以被種病毒, 任何軟體要在Firefox執行一定需要經過允許才可以被安裝. 這就是Firefox 的優點. 這也就是我說的爲什麼來路不明的xpi要小心.
這就是所指的安全性囉。IE所謂的不安全,其實就是指未經用戶同意之下就執行超越存取界限的程式碼啦。


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.0; zh-TW; rv:1.7.5) Gecko/20041107 Firefox/1.0
  
引用回覆  
 文章主題 :
文章發表於 : 2005-02-10, 12:39 
他是顯示False沒錯啦. 但實際上還是true.

想玩嗎? 這裡還有:wink:
[url=http://www.micrоsoft.com/]www.microsoft.com[/url]
[url=http://www.amazоn.com/]www.amazon.com[/url]


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-TW; rv:1.7.5) Gecko/20041119 Firefox/1.0 (ax)
  
引用回覆  
 文章主題 :
文章發表於 : 2005-02-10, 12:40 
離線

註冊時間: 2004-11-20, 19:08
文章: 289
剛剛忘記登入了... :twisted:

那個xpi就是直接去改你profile裡的compreg.dat 這個檔案. 把那裡面有關idn的東西把它 # 掉. win有2行 linux有1行. 不想用xpi的人可以自己去改.


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-TW; rv:1.7.5) Gecko/20041119 Firefox/1.0 (ax)
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2005-02-10, 12:46 
喔,是啊,被設定值騙了暈。 :oops:


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.0; zh-TW; rv:1.7.5) Gecko/20041107 Firefox/1.0
  
引用回覆  
顯示文章 :  排序  
發表新文章 回覆主題  [ 35 篇文章 ]  前往頁數 123  下一頁

所有顯示的時間為 UTC + 8 小時


誰在線上

正在瀏覽這個版面的使用者:沒有註冊會員 和 5 位訪客


不能 在這個版面發表主題
不能 在這個版面回覆主題
不能 在這個版面編輯您的文章
不能 在這個版面刪除您的文章
不能 在這個版面上傳附加檔案

搜尋:
前往 :  
Powered by phpBB® Forum Software © phpBB Group
正體中文語系由 竹貓星球 維護製作
© moztw.org, Mozilla Foundation
MozTW,Mozilla 台灣社群