|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Produits Mozilla IDN Spoofing : Faille de Sécurité
22/01/2007 09H59
Référence Secunia : SA14163
Date de publication : 2005-02-07
Dernière mise à jour : 2006-05-04
Risque : Moyennement Critique. Niveau 3 sur 5. 
Impact : Spoofing
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Camino 0.x
Mozilla 1.7.x
Mozilla Firefox 0.x
Mozilla Firefox 1.x
Mozilla Thunderbird 0.x
Mozilla Thunderbird 1.0.x
Référence CVE :
CVE-2005-0233
Description :
Eric Johanson a rapporté une faille de sécurité dans Mozilla / Firefox / Camino / Thunderbird, qui pourrait être exploitée par un site web malicieux pour falsifier l'URL affichée dans la barre d'adresse, SSL certificate, et barre de statut.
Le problème est causé du fait que an unintended result du IDN (International Domain Name) implementation, qui permet en utilisant international caractères dans domain names.
Cela pourrait être exploité par registering domain names avec certain international caractères qui resembles d'autres couramment utilisé caractères, de ce fait caen utilisant l'utilisateur à believe ils sont sur un trusted site.
Secunia a construit un test, qui peut être utilisé pour vérifier si votre navigateur est affecté par ce problème:
http://secunia.com/multiple_browsers_idn_spoofing_test/
La faille a été confirmé dans Mozilla 1.7.5, Firefox 1.0 et Thunderbird 1.0. Les autres versions pourraient également être affectées.
Solutions :
Mozilla Firefox:
Mettre à jour en version 1.0.1.
http://www.mozilla.org/products/firefox/
Mozilla:
Mettre à jour en version 1.7.6.
http://www.mozilla.org/products/mozilla1.x/
Thunderbird:
Mettre à jour en version 1.0.2.
http://www.mozilla.org/products/thunderbird/
Camino:
Le problème de sécurité a été corrigé dans le CVS.
Ne pas follow liens depuis des sources non fiables.
Manually type l'URL dans la barre d'adresse.
Vulnérabilité découverte par :
Originally described par:
Evgeniy Gabrilovich et Alex Gontmakher
Rapporté par:
Eric Johanson
Historique :
2005-02-07: Section "Solution" mise à jour.
2005-02-10: Référence CVE ajoutée.
2005-02-14: Added Thunderbird comme affectée software et mise à jour "Description" section.
2005-02-25: Firefox 1.0.1 réalisé, qui shows IDN URLs comme punycode. Section "Solution" mise à jour.
2005-03-23: Mozilla 1.7.6 et Thunderbird 1.0.2 réalisée. Section "Solution" mise à jour.
2005-03-25: Ajout d'un lien au bulletin de l'éditeur.
2006-05-04: Updated logiciels affectés.
Référence :
Mozilla:
http://www.mozilla.org/security/announce/mfsa2005-29.html
Shmoo.com:
http://www.shmoo.com/idn/homograph.txt
Autres références :
The Homograph Attack:
http://www.cs.technion.ac.il/~gabr/papers/homograph.html
ICANN paper on IDN Permissible Code Point Problems:
http://www.icann.org/committees/idn/idn-codepoint-paper.htm
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|