Opnieuw datalek in Firefox

Artikelgereedschap

  • Tip ons
  • Printen
  • Reacties (0)
Aanbevelen

Gepubliceerd: Maandag 18 februari 2008
Auteur: Michiel van Blommestein

Een fout in Firefox en Opera maakt het voor aanvallers mogelijk om surfgegevens van gebruikers te achterhalen.

Daarbij wordt misbruik gemaakt van de manier waarop de browsers bitmaps verwerken. Met een besmet .bmp bestand kan een hacker inzage krijgen in de bezochte websites van het slachtoffer. Bij Firefox is het daarnaast mogelijk om de browser te laten vastlopen. Kwetsbaar zijn de Firefox-versies tot en met 2.0.0.11, en Opera tot en met bèta 9.50.

Op het Vexillium weblog legt een hacker onder de naam Grynvael Coldwind uit hoe de bug kan worden uitgebuit. "De BMP heeft een veld onder de bitmapinfoheader, biClrUsed. Die geeft het aantal kleuren in het pallet aan," legt de blogger uit. "Een waarde van 0 geeft daarbij aan dat alle 256 kleuren van het pallet worden gebruikt, en anders is de waarde gelijk aan het aantal kleuren dat het bestand bevat." De browsers springen daar in het toewijzen van geheugen niet goed mee om, waardoor het systeem in de war is te brengen met een gemanipuleerde bitmap.

"Door de biClrUsed op 0 te zetten en een vervolgens volledige gradiënt te geven van kleur 1 tot en met 255, kopieert de bitmap het op het scherm, wat feitelijk betekent dat het de data-heap op het scherm kopieert." Met een Javascript valt dat plaatje vervolgens naar de aanvaller te verzenden." De hacker heeft een demonstratievideo geplaatst op zijn site. "Er is een exploit, er is een proof of concept, maar die zal nog niet worden uitgegeven." Andere browsers kennen een zelfde soort kwetsbaarheid, maar blokkeren de terugkoppeling van de gegevens, "al heeft Apple Safari een zelfde soort probleem met .gif-bestanden," aldus de beveiliger.

Een maand geleden werd in Firefox ook al een bug gevonden die vertrouwelijke gegevens kon lekken. Die zat in de behandeling van 'escape characters' in het Chrome protocol.

Bron: Techworld

Totaal 0 reactiesLaatste reacties


Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Whitepapers

  • Maximaliseer het voordeel van SaaS

    Cloud-applicaties hebben grote invloed op het gebruik van de IT-architectuur en niet ieder project levert de verwachte voordelen op.

    Downloaden
  • Houdt grip op UC-uitdagingenUnified communications biedt heel veel, maar heeft ook specifieke uitdagingen!
  • Kostenbesparing voor long tail appsOplossing voor kostenkwesties in VDI. Technologie geschikt voor long tail apps.
» Meer whitepapers

Peiling

Loading Poll

Video: Review: HTC One X-smartphone met vijf...

Review: HTC One X-smartphone met vijf cores (video)