Gönderen Konu: Internet Explorer'da ciddi bir açık bulundu! Tüm hesaplarınız tehlikede!  (Okunma sayısı 417 defa)

0 Üye ve 1 Ziyaretçi konuyu incelemekte.

Çevrimdışı burajan

  • Web Programcısı
  • Administrator
  • *
  • İleti: 5109
  • Puan: 334
  • Cinsiyet: Bay
  • Web Programcısı
    • Burak ŞİMŞEK - Kişisel İnternet Sitesi
Gmail, Facebook veya Twitter... Internet Explorer'daki bu açık tüm hesaplarınızı tehdit ediyor!

[solresim]http://www.chip.com.tr/images/content/20110527113553.jpg[/solresim]Bir güvenlik araştırmacısı, tüm Internet Explorer'larda bulunan ve saldırganın Gmail, Facebook veya Twitter gibi siterdeki hesabınıza girmesini sağlayan bir açığı keşfetti.

Internet Explorer'daki bir sıfırıncı gün açığından faydalanarak yapılan saldırıda, bir sürükle bırak yöntemini kullandığınızda ilgili sitenin çerezlerini saldırganın ellerine teslim edebiliyorsunuz. İtalyan güvenlik araştırmacısı Rosario Valotta, bu yöntemi anlatırken sitelerin sadece Gmail, Facebook ve Twitter'la sınırlı olmadığını, tüm sitelerin çerezlerinin bu yolla elde edilebileceğini söyledi.

Güvenlik açığının bulunduğu yer ise IE güvenlik bölgesi mekanizması. Bu mekanizmanın bir amacı, 'güvenilmez' internet bölgesi ile güvenilir yerel bölgeyi birbirine karıştırmamak. Ancak Valotta'nın bulgusuna göre çerezler, güvenlik mekanizmasının dışında kalıyor ve iFrame'lere yüklenebiliyor. Ardından çerezler, görünmez bir metinle işaretleniyor ve HTML5 sürükle bırak yöntemiyle ana tarayıcı penceresine sürükleniyor. Bu ise 'çapraz bölge etkileşimi' politikasını ihlal ederek internet sayfasının yerel dosyaya erişmesine izin veriyor.

Açığın etkin hale gelmesi ve MS'un açıklaması

Bu yöntemin çalışması için kullanıcının tarayıcıda bir nesneyi, bir konumdan diğerine sürüklemesi gerekiyor, ancak sosyal mühendislik yöntemleriyle kullanıcıyı kandırmak çok da zor bir iş olarak düşünülmüyor.

Microsoft ise bu sıfırıncı gün açığından çok fazla endişelenmiş gibi görünmüyor. Şirketin sözcüsü Jerry Bryant, işlemin kullanıcının müdahelesini gerektirdiğini ve yüksek risk taşımadığını söylüyor: 'Muhtemel bir saldırıya maruz kalmak için kullanıcının zararlı bir web sitesini ziyaret etmesi, ardından sayfada birşeyleri bir yerden bir yere taşıması gerekiyor'.

Benzer bir güvenlik deliği, Internet Explorer 9 yayınlanmadan önce 28 Ocak 2011'de kapatılmıştı ancak Valotta'nın bulduğu farklı bir yöntem, IE9 kullanıcılarının çerezlerini çalmaya izin veriyor. Valotta'nın bulduğu açıkla ilgili yayınladığı bilgileri merak ediyorsanız bu sayfayı ziyaret edebilirsiniz.

Chip Online
Konuyu Paylaş:
  delicious  facebook  twitter  google
Kişisel İnternet Sitem => buraksimsek.com.tr - http://www.buraksimsek.com.tr

Lütfen özel mesaj ile destek istemeyiniz. Önce forumda arama yapınız daha sonra forumda ilgili bölüme konu açınız.

Çevrimdışı ecmnrcmc

  • İleti: 52
  • Puan: 0
Teşekkürler

 

Benzer Konular

  Konu / Başlatan Yanıt Son İleti
0 Yanıt
785 Gösterim
Son İleti Aralık 18, 2008, 13:02:03 ÖS
Gönderen: GozyaSi
0 Yanıt
373 Gösterim
Son İleti Mart 14, 2010, 21:09:23 ÖS
Gönderen: burajan
2 Yanıt
487 Gösterim
Son İleti Temmuz 25, 2010, 09:06:45 ÖÖ
Gönderen: burajan
0 Yanıt
409 Gösterim
Son İleti Ağustos 07, 2010, 20:15:41 ÖS
Gönderen: burajan
1 Yanıt
237 Gösterim
Son İleti Ekim 04, 2011, 10:47:43 ÖÖ
Gönderen: ecmnrcmc