.:: Securnetwork.net Blog – Massimo Rabbi ::.

Blog personale di Massimo Rabbi con le ultime news in fatto di sicurezza, software, sistemi operativi e tecnologia
  • Homepage
  • Contact Me
  • Curriculum Vitae
  • Università
  • BlogRoll
  • Downloads

Firefox e Internet Explorer a rischio crash

Massimo Rabbi | 24 aprile 2007 | 13:51

Negli ultimi giorni stanno girando degli exploits che mostrano come sia possibile far crashare Firefox e Internet Explorer.
In Firefox, è sufficiente chiamare uno specifico “chrome URL”.
I Chrome-URLS sono pseudo url che in Firefox possono essere usati per lanciare specifici componenti della GUI del browser avendo accesso completo alle risorse di sistema.
Possono per esempio essere usate per configurare Firefox, i settaggi infatti sono semplicemente un mapping tra chrome urls e moduli XUL (User Interface Language).
Tra questi moduli XUL ve ne sono tre che si sa possono causare un crash quando vengono invocati:

chrome://pippki/content/editcacert.xul
chrome://pippki/content/editemailcert.xul
chrome://pippki/content/editsslcert.xul

Tuttavia lo sfruttare questo attacco DoS è abbastanza difficile, visto che non è possibile chiamare un chrome URL all’interno di una normale pagina web.
Quello che deve essere fatto è un attacco di social engineering, mediante il quale l’attaccante convince la vittima a fare il copia incolla dell’URL nell’address bar di Firefox.
Sono affette dal problema le versioni 2.0 di Linux e Windows.
Al contrario invece un attacco di tipo DoS per Internet Explorer 6 e 7 funziona tranquillamente innestando del codice Javascript all’interno di pagine web. Questo particolare script può infatti portare ad un consumo esagerato di memoria, via via crescente. In alcuni casi quello che succede è che il browser crasha.
Il problema del limitare una ricorsione, un’iterazione o di quando stoppare un loop che sta “mangiando” memoria non è certamente nuovo, tuttavia sembra non ci sia ancora una soluzione universale, questa d’altronde anche la conclusione a cui arrivò Turing nel lontano 1936.

Approfondimenti:
* Firefox 2.0.0.3 DoS crash, advisory on Full Disclosure
* Internet Explorer Crash, advisory on Full Disclosure

Categorie
Mondo WWW, Sicurezza, Software
Commenti RSS
Commenti RSS
Trackback
Trackback

« Chiusura o disconnessione troppo lenta? [1] SP3 per Office 2003 per aumentare la sicurezza »

2 Responses to “Firefox e Internet Explorer a rischio crash”

  1. saturnino manfredi scrive:
    25 aprile 2007 alle 23:29

    buono

  2. saturnino manfredi scrive:
    25 aprile 2007 alle 23:30

    buono davvero vorrei provarlo

Leave a Reply

Fare clic per cancellare la replica.

Pagine

  • BlogRoll
  • Contact Me
  • Curriculum Vitae
  • Università

Raccomandazioni

  • Sicurezza

Categorie

  • Apple (32)
  • Fun & Games (17)
  • Guide e HowTo (2)
  • Hardware (43)
  • Libri e Riviste (2)
  • Microsoft (111)
  • Mondo WWW (163)
  • Musica (2)
  • Networking (46)
  • News dal blog (25)
  • OpenSource (95)
  • Personale (72)
  • Programmazione (20)
  • Riflessioni e considerazioni (43)
  • Sicurezza (250)
  • Sistemi operativi (92)
  • Software (293)
  • Telefonia (21)
  • Tips & Tricks (4)
  • Virus & Spyware (55)

Spam Blocked

84.992 commenti di spam bloccati da
Akismet

Tag

.net adobe Apple Blog browser bug chrome chromium compact cracking driver exploit firefox fix flash framework google http incomedia intel internet explorer 8 iphone linux malware micro Microsoft mozilla necko office OpenOffice 3.1 OpenSource patch php samba security squirrelmail twitter ubuntu update web windows windows ce worm www xss
rss Commenti RSS valid xhtml 1.1 design by jide powered by Wordpress get firefox