.:: Securnetwork.net Blog - Massimo Rabbi ::.

Blog personale di Massimo Rabbi con le ultime news in fatto di sicurezza, software, sistemi operativi e tecnologia
  • rss
  • Inizio
  • Contact Me
  • Curriculum Vitae
  • Università
  • Downloads

Firefox e Internet Explorer a rischio crash

Massimo Rabbi | 24 April 2007 | 13:51

Negli ultimi giorni stanno girando degli exploits che mostrano come sia possibile far crashare Firefox e Internet Explorer.
In Firefox, è sufficiente chiamare uno specifico “chrome URL”.
I Chrome-URLS sono pseudo url che in Firefox possono essere usati per lanciare specifici componenti della GUI del browser avendo accesso completo alle risorse di sistema.
Possono per esempio essere usate per configurare Firefox, i settaggi infatti sono semplicemente un mapping tra chrome urls e moduli XUL (User Interface Language).
Tra questi moduli XUL ve ne sono tre che si sa possono causare un crash quando vengono invocati:

chrome://pippki/content/editcacert.xul
chrome://pippki/content/editemailcert.xul
chrome://pippki/content/editsslcert.xul

Tuttavia lo sfruttare questo attacco DoS è abbastanza difficile, visto che non è possibile chiamare un chrome URL all’interno di una normale pagina web.
Quello che deve essere fatto è un attacco di social engineering, mediante il quale l’attaccante convince la vittima a fare il copia incolla dell’URL nell’address bar di Firefox.
Sono affette dal problema le versioni 2.0 di Linux e Windows.
Al contrario invece un attacco di tipo DoS per Internet Explorer 6 e 7 funziona tranquillamente innestando del codice Javascript all’interno di pagine web. Questo particolare script può infatti portare ad un consumo esagerato di memoria, via via crescente. In alcuni casi quello che succede è che il browser crasha.
Il problema del limitare una ricorsione, un’iterazione o di quando stoppare un loop che sta “mangiando” memoria non è certamente nuovo, tuttavia sembra non ci sia ancora una soluzione universale, questa d’altronde anche la conclusione a cui arrivò Turing nel lontano 1936.

Approfondimenti:
* Firefox 2.0.0.3 DoS crash, advisory on Full Disclosure
* Internet Explorer Crash, advisory on Full Disclosure

Categorie
Mondo WWW, Sicurezza, Software
Commenti RSS
Commenti RSS
Trackback
Trackback

« Chiusura o disconnessione troppo lenta? [1] SP3 per Office 2003 per aumentare la sicurezza »

2 risposte

buono

saturnino manfredi | 25 April 2007 | 23:29

buono

buono davvero vorrei provarlo

saturnino manfredi | 25 April 2007 | 23:30

buono davvero vorrei provarlo

Lascia un commento

Puoi usare questi tag : <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Pages

  • Contact Me
  • Curriculum Vitae
  • Università

Raccomandazioni

  • catalogo pmi
  • web marketing

Recommended Sites

Categories

  • Apple (27)
  • Fun & Games (17)
  • Guide e HowTo (2)
  • Hardware (40)
  • Libri e Riviste (1)
  • Microsoft (103)
  • Mondo WWW (131)
  • Musica (2)
  • Networking (42)
  • News dal blog (23)
  • OpenSource (64)
  • Personale (66)
  • Programmazione (19)
  • Riflessioni e considerazioni (43)
  • Sicurezza (197)
  • Sistemi operativi (78)
  • Software (247)
  • Telefonia (21)
  • Tips & Tricks (3)
  • Virus & Spyware (46)

Spam Blocked

35,220 spam comments
blocked by
Akismet

Statistiche

Sponsors II


*NIX Distro

  • Anonym.OS
  • Arudius
  • BackTrack
  • Security Distros

Blog

  • 11 Settembre
  • 7 in condotta!
  • Andrea Beggi
  • BufferOverflow
  • Emanuele Mattei
  • Il Disinformatico
  • Nococozza
  • OssBlog
  • Roundhouse Kicks
  • Shannon.it
  • Sicurezza Informatica
  • Sicurezza, ICT e altro

Blogs Microsoft

  • Blog TechNet
  • Marco Russo
  • Microsoft Security
  • Raffaele Rialdi

Friends

  • Capsula
  • Codega
  • Davide Ferrario
  • Filippo Roson
  • Giova
  • Lino Possamai
  • Massimiliano Barletta
  • Moleshkino
  • Quielainsieme
  • Renzo Gazzi

Musica

  • 3 Doors Down
  • Demagogue Rock
  • GemBoy
  • GreenDay
  • Iron Maiden
  • Linkin’ Park
  • Metallica
  • Moravagine
  • Nirvana
  • Noise Avalanche
  • Offspring
  • Tobias Sammet
  • Winter Dust

Sicurezza

  • Bugtraq Mailing List Archive
  • Database Security
  • Exploit
  • Government Security
  • HackerHigh School
  • Honeynet Project
  • McAfee Research
  • RootKit
  • Secunia
  • Security Focus
  • Security Freak Videos
  • Security Wireless
  • SysWall
  • Zero-Day Tracker
  • Zone-H

Tecnologia on-line

  • BrainWeb.it
  • Hardware Upgrade
  • HTML Code Tutorial
  • My old page
  • Punto Informatico
  • Siforge
  • TechTown.IT
  • The Register
  • Tom’s Hardware

SPONSORS III

Altro


BlogItalia.it - La directory italiana dei blog


rss Commenti RSS valid xhtml 1.1 design by jide powered by Wordpress get firefox