|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Opera IDN Spoofing : Faille de Sécurité
22/01/2007 09H57
Référence Secunia : SA14154
Date de publication : 2005-02-07
Dernière mise à jour : 2005-03-02
Risque : Moyennement Critique. Niveau 3 sur 5. 
Impact : Spoofing
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Opera 7.x
Référence CVE :
CVE-2005-0235
Description :
Eric Johanson a rapporté une faille de sécurité dans Opera, qui pourrait être exploitée par un site web malicieux pour falsifier l'URL affichée dans la barre d'adresse, SSL certificate, et barre de statut.
Le problème est causé du fait que an unintended result du IDN (International Domain Name) implementation, qui permet en utilisant international caractères dans domain names.
Cela pourrait être exploité par registering domain names avec certain international caractères qui resembles d'autres couramment utilisé caractères, de ce fait caen utilisant l'utilisateur à believe ils sont sur un trusted site.
Secunia a construit un test, qui peut être utilisé pour vérifier si votre navigateur est affecté par ce problème:
http://secunia.com/multiple_browsers_idn_spoofing_test/
La faille a été confirmé dans Opera versions 7.54u1 et 7.54u2. Les autres versions pourraient également être affectées.
Solutions :
Le problème de sécurité a été addressed dans le 8.0 beta2 preview release.
Ne pas follow liens depuis des sources non fiables.
Manually type l'URL dans la barre d'adresse.
Vulnérabilité découverte par :
Originally described par:
Evgeniy Gabrilovich et Alex Gontmakher
Rapporté par:
Eric Johanson
Historique :
2005-02-10: Référence CVE ajoutée.
2005-03-02: Informations ajoutées sur le problème being fixée dans le dernier preview release.
Référence :
http://www.shmoo.com/idn/homograph.txt
Autres références :
The Homograph Attack:
http://www.cs.technion.ac.il/~gabr/papers/homograph.html
ICANN paper on IDN Permissible Code Point Problems:
http://www.icann.org/committees/idn/idn-codepoint-paper.htm
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|