mboost-dp1

unknown

Fejl i Firefox’ password manager

- Via PC World - , redigeret af peter_m

En fejl i Firefox’ password-manager gør det let at aflure brugernes password.

Udviklerne bag Firefox kalder det for en tastefejl, og er overraskede over at det ikke er fundet før, da det er så åbenlyst en fejl.

Fejlen består i, at password-manageren i Firefox kan opfordres til at sende loginoplysninger til en tilfældig side. Password-manageren kontrollerer på forespørgsel, at forespørgelsen om login kommer fra det samme domæne, som loginoplysningerne er tilknyttet. Men når loginoplysningerne sendes retur, kontrolleres modtageren ikke.

Firefox udviklerne kategoriserer sikkerhedshullet som kritisk ifølge fejlrapporten i Bugzilla databasen.





Gå til bund
Gravatar #1 - Denn
28. nov. 2006 12:09
..ups, det var vist en smutter.
Gravatar #2 - Modvig
28. nov. 2006 12:13
Det var en af os Firefox brugeres større skuffelser, lad os håbe de får det rettet i en fart :)
Gravatar #3 - Vestergaard
28. nov. 2006 12:22
Sådan kan det jo gå. Der er jo altid små fejl i alle versioner af programmer og spil. Bare de får det rettet så vi igen kan slække på hukommelsen :)
Gravatar #4 - WqazR
28. nov. 2006 12:45
Først vil jeg sige jeg bedst kan lide firefox, men det var da helt utroligt. Når microsoft laver en fejl bliver de buet af og når firefox gør det bliver de klappet på skuldrne og der bliver sagt kom igen. Man kan ikke være bedst hver gang.
Gravatar #5 - sune2
28. nov. 2006 12:50
#4
Bare rolig. Fejlen findes også i IE7, så vi kan også godt klappe Microsoft på skulderen...
http://www.theregister.co.uk/2006/11/23/fake_login...
Gravatar #6 - desvaerre
28. nov. 2006 13:06
Derfor jeg ikke vælger Opensource.. ingen brænder nallerne hvis de laver rav i den og tendensen til disse simple fejl er store hvis man ser tilbage.
Gravatar #7 - BurningShadow
28. nov. 2006 13:11
#6

Vi andre vælger (bl.a.) OpenSource, fordi fejl bliver rettet. Det er sket mere end et par gange at fejl er blevet ignoreret i længere tid, når der ikke var adgang til koden.

Det er bedre at vide at fejlen eksisterer, og at den bliver rettet, end det er ikke at vide at den er der, og at der går flere måneder før den bliver rettet.
Gravatar #8 - mooboo
28. nov. 2006 13:13
#7 Lige præcis, også derfor jeg vælger opensource.

Forskellen mellem IE og Firefox er så bare at fejlen nok først bliver rettet i Firefox...

Start the clock!
Gravatar #9 - stelki
28. nov. 2006 13:30
O-o-mmer ommer ommer!
Gravatar #10 - |shadowMan|
28. nov. 2006 14:42
Derfor skal I holde jer til en rigtig browser, nemlig Internet Explorer.

Sådan nogle amatør tastefejl i kodning, vil der ikke opstå hvis man bruger software fra et firma som Microsoft.

Jeg har været glad for IE 6 og nu er mega glad for IE 7.
Gravatar #11 - sune2
28. nov. 2006 14:47
#10
Som sagt findes samme amatør fejl også i IE7...
Gravatar #12 - johan
28. nov. 2006 14:56
#10
ha ha
du skal være glad for firefox og alle de andre browsere. Var det ikke for dem, var der nok aldrig kommet en IE7.

#4
Men det er rigtigt at det er underligt at der bliver klappet på firefox skuldre når de laver en så voldsom fejl. Især når man tænker på hvor udbredt firefow er
Gravatar #13 - Erroneus
28. nov. 2006 15:15
Sider der tillader deres brugere at bruge aktiv HTML kode og samtidigt password input felter er mere årsagen til problemet og sjovt nok har Myspace også rettet deres side, så man ikke kan bruge password input felter mere.

Det kan godt "fixes" fra Mozilla's side på forskellige måder, men det vil gå ud over funktionalitet eller smide en irreterende dialog bokse op.
Gravatar #14 - Pephers
28. nov. 2006 18:24
#10:

/wrist
Gravatar #15 - Rassah
29. nov. 2006 08:07
"Sådan nogle amatør tastefejl i kodning, vil der ikke opstå hvis man bruger software fra et firma som Microsoft."

Sjovt her den anden dag sad jeg og installeret Navision 4 på min fars pc. Og pga han havde et mellemrum i sit brugernavn kom der en buffer overload.

Det er fra begge sider den slags små bummerter kommer ^^
Gravatar #16 - verndroid
29. nov. 2006 09:54
Lidt OT. Men mht. den Navision 4. Nøjagtigt hvilken version var det og er det en ren standard base eller er der tilretninger i samme? (F.eks. omkring bruger-håndtering? :-) ). Grunden til at jeg spørger er at jeg til daglig arbejder med Dynamics NAV i både W1 og DK versioner og helt tilbage fra 3.01.01 til 4.0 SP3 (nyeste). Jeg har prøvet i DK4.0 SP3 at lave en bruger med mellemrum i brugernavn uden at det har givet anledning til problemer.
Gravatar #17 - Rassah
29. nov. 2006 15:08
det var NAV 4 light
Gravatar #18 - simonh
29. nov. 2006 19:42
#11 Proof-Of-Concept exploitet, som linket fra TheRegister, virker ikke på IE, så dét er nok en and.

http://www.info-svc.com/news/11-21-2006/rcsr1/
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login