Sécurité informatique

securite informatique
     SECURINFOS
     in English
     Bulletins sécurité
     Docs sécurité
     Logiciels sécurité
     Vieux Logiciels
     Forum sécurité
     Services
     Définitions
     Astuces Windows
     MetaSploit
     M$ OPcodes
     Passwords
     Dictionnaires
     Contact
     Liens

SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection

Produits Mozilla IDN Spoofing : Faille de Sécurité

22/01/2007 09H59
Référence Secunia : SA14163 
Date de publication : 2005-02-07
Dernière mise à jour : 2006-05-04

Risque : Moyennement Critique. Niveau 3 sur 5.
Impact : Spoofing
Lieu : A distance


Solutions :
Correctif de l'éditeur


Produit :
Camino 0.x
Mozilla 1.7.x
Mozilla Firefox 0.x
Mozilla Firefox 1.x
Mozilla Thunderbird 0.x
Mozilla Thunderbird 1.0.x

Référence CVE :
CVE-2005-0233


Description :
Eric Johanson a rapporté une faille de sécurité dans Mozilla / Firefox / Camino / Thunderbird, qui pourrait être exploitée par un site web malicieux pour falsifier l'URL affichée dans la barre d'adresse, SSL certificate, et barre de statut.

Le problème est causé du fait que an unintended result du IDN (International Domain Name) implementation, qui permet en utilisant international caractères dans domain names.

Cela pourrait être exploité par registering domain names avec certain international caractères qui resembles d'autres couramment utilisé caractères, de ce fait caen utilisant l'utilisateur à believe ils sont sur un trusted site.

Secunia a construit un test, qui peut être utilisé pour vérifier si votre navigateur est affecté par ce problème:
http://secunia.com/multiple_browsers_idn_spoofing_test/

La faille a été confirmé dans Mozilla 1.7.5, Firefox 1.0 et Thunderbird 1.0. Les autres versions pourraient également être affectées.


Solutions :
Mozilla Firefox:
Mettre à jour en version 1.0.1.
http://www.mozilla.org/products/firefox/

Mozilla:
Mettre à jour en version 1.7.6.
http://www.mozilla.org/products/mozilla1.x/

Thunderbird:
Mettre à jour en version 1.0.2.
http://www.mozilla.org/products/thunderbird/

Camino:
Le problème de sécurité a été corrigé dans le CVS.

Ne pas follow liens depuis des sources non fiables.

Manually type l'URL dans la barre d'adresse.


Vulnérabilité découverte par :

Originally described par:
Evgeniy Gabrilovich et Alex Gontmakher

Rapporté par:
Eric Johanson
Historique :
2005-02-07: Section "Solution" mise à jour.
2005-02-10: Référence CVE ajoutée.
2005-02-14: Added Thunderbird comme affectée software et mise à jour "Description" section.
2005-02-25: Firefox 1.0.1 réalisé, qui shows IDN URLs comme punycode. Section "Solution" mise à jour.
2005-03-23: Mozilla 1.7.6 et Thunderbird 1.0.2 réalisée. Section "Solution" mise à jour.
2005-03-25: Ajout d'un lien au bulletin de l'éditeur.
2006-05-04: Updated logiciels affectés.

Référence :
Mozilla:
http://www.mozilla.org/security/announce/mfsa2005-29.html

Shmoo.com:
http://www.shmoo.com/idn/homograph.txt


Autres références :

The Homograph Attack:
http://www.cs.technion.ac.il/~gabr/papers/homograph.html

ICANN paper on IDN Permissible Code Point Problems:
http://www.icann.org/committees/idn/idn-codepoint-paper.htm




Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.

Derniers bulletins de sécurité informatique

Bulletins de sécurité informatiques relatifs

20081217 Mozilla SeaMonkey Vulnérabilités Diverses 4
20081217 Mozilla Firefox 3 Vulnérabilités Diverses 4
20081217 Mozilla Firefox 2 Vulnérabilités Diverses 4
20081211 Pro Chat Rooms Cross Site Scripting et Insertion de Script 3
20081113 Mozilla Thunderbird Vulnérabilités Diverses 4
20081113 Mozilla SeaMonkey Vulnérabilités Diverses 4
20081113 Mozilla Firefox 3 Vulnérabilités Diverses 4
20081113 Mozilla Firefox 2 Vulnérabilités Diverses 4
20081001 Mozilla Firefox keypress User Interface Event Dispatching Faille 1
20080930 Pro Chat Rooms gud Vulnérabilité d'Injection SQL 3
20080924 Mozilla Thunderbird Vulnérabilités Diverses 4
20080924 Mozilla SeaMonkey Vulnérabilités Diverses 4
20080924 Mozilla Firefox 3 Vulnérabilités Diverses 4
20080924 Mozilla Firefox 2 Vulnérabilités Diverses 4
20080806 Gentoo mise à jour pour produits Mozilla
20080717 Mozilla Firefox 3 on Mac OS X Traitement de Fichier GIF Exécution de Code
20080716 Mozilla Firefox 3 URI Launching et XUL Error Page Vulnérabilités
20080716 Mozilla Firefox 2 URI Launching Vulnérabilité
20080702 Mozilla Thunderbird Vulnérabilités Diverses
20080702 Mozilla Firefox Vulnérabilités Diverses
20080619 Mozilla Firefox Vulnérabilité d'Exécution de Code
20080417 Mozilla SeaMonkey Javascript Garbage Collector Vulnérabilité
20080227 Mozilla Thunderbird MIME Processing Vulnérabilité de Dépassement de Tampon
20080124 Mozilla Firefox chrome Traversée de Répertoire Faille de Sécurité
20071109 Mozilla Firefox jar Protocol Handling Cross Site Scripting Faille de Sécurité
20070816 Mozilla Thunderbird Deux Vulnérabilités
20070731 Produits Mozilla Addon Chrome Loaded aboutblank Cross Context Scripting
20070725 Mozilla SeaMonkey Vulnérabilités Diverses
20070718 Mozilla Firefox Vulnérabilités Diverses
20070531 Mozilla Thunderbird Vulnérabilité de Corruption de Mémoire
20070531 Mozilla SeaMonkey Vulnérabilités Diverses
20070531 Mozilla Firefox Vulnérabilités Diverses
20070417 Mozilla Firefox Wizz RSS News Reader Extension Cross Context Scripting
20070226 Mozilla Thunderbird Vulnérabilités Diverses
20070226 Mozilla SeaMonkey Vulnérabilités Diverses
20070226 Mozilla Firefox Vulnérabilités Diverses
20070216 Mozilla Firefox locations hostname DOM Property Handling Vulnérabilité
20070122 Mozilla Firefox Save Link As Download Dialog Spoofing
20061219 Mozilla Thunderbird Vulnérabilités Diverses
20061219 Mozilla SeaMonkey Vulnérabilités Diverses
20061108 Mozilla Thunderbird Vulnérabilités Diverses
20061108 Mozilla Firefox et SeaMonkey Vulnérabilités Diverses
20060915 Mozilla Thunderbird Vulnérabilités Diverses
20060915 Mozilla SeaMonkey Vulnérabilités Diverses
20060915 Mozilla Firefox Vulnérabilités Diverses
20060727 Mozilla Thunderbird Vulnérabilités Diverses
20060727 Mozilla SeaMonkey Vulnérabilités Diverses
20060727 Mozilla Firefox Vulnérabilités Diverses
20060606 Mozilla Suite Upload de Fichier Form Keystroke Event Cancel Vulnérabilité
20060606 Mozilla SeaMonkey Upload de Fichier Form Keystroke Event Cancel Vulnérabilité
20060523 Mozilla Suite Exception Handling Divulgation de Chemin Complet Faille
20060511 Mozilla Suite View Image Local Resource Linking Faille
20060508 2005 Comments Script Vulnérabilités Diverses
20060414 Mozilla SeaMonkey Vulnérabilités Diverses
20060202 Mozilla Suite XML Injection et Vulnérabilités d'Exécution de Code
20060117 Mozilla Thunderbird Attachment Spoofing
20051208 Mozilla Firefox History Information Déni de Service Weakness
20051006 Mozilla Firefox Iframe Size Faille de Déni de Service
20051006 Mozilla Firefox Déni de Service Iframe
20050923 Mozilla Vulnérabilités Diverses
20050921 Mozilla Command Line URL Injection de Commande Shell
20050909 Mozilla IDN URL Domain Name Buffer Overflow
20050713 Mozilla Thunderbird Vulnérabilités Diverses
20050713 Mozilla Property Manipulation Vulnérabilité Cross Site Scripting
20050621 Mozilla Firefox Camino Dialog Origin Spoofing Vulnérabilité
20050606 Mozilla Mozilla Firefox Frame Injection Vulnérabilité
20050512 Mozilla Firefox Download Dialog Spoofing Vulnérabilités
20050509 Mozilla IFRAME JavaScript URL Cross Site Scripting
20050508 Mozilla Firefox Deux Vulnérabilités
20050418 Mozilla Firefox Vulnérabilités Diverses
20050404 Mozilla Suite JavaScript Engine Vulnérabilité de Divulgation d'Informations
20050404 Mozilla Firefox JavaScript Engine Vulnérabilité de Divulgation d'Informations
20050324 Mozilla Thunderbird GIF Image Processing Buffer Overflow
20050324 Mozilla Firefox Trois Vulnérabilités
20050324 Mozilla Contournement de la Sécurité et Vulnérabilités de Dépassement de Tampon
20050322 Mozilla Thunderbird Drag et Drop Vulnérabilité
20050314 Mozilla Save Link Target As Status Bar Spoofing Faille
20050301 Mozilla Firefox Thunderbird Vulnérabilités Diverses
20050301 Mozilla Firefox Image Javascript URI Dragging Cross Site Scripting
20050208 Mozilla Firefox Trois Vulnérabilités
20050207 Produits Mozilla IDN Spoofing Faille de Sécurité
20050204 Mozilla Application Suite MSG UnEscapeSearchUrl Buffer Overflow
20050112 Mozilla Mozilla Firefox Dialog Overlapping Faille
20050104 Mozilla Mozilla Firefox Download Dialog Source Spoofing
20041230 Mozilla Thunderbird MSG UnEscapeSearchUrl Buffer Overflow
20041208 Mozilla Mozilla Firefox Window Injection Vulnérabilité
20041103 Mozilla Thunderbird Valid Email Address Enumeration Faille
20041025 Mozilla Firefox Thunderbird Downloaded Divulgation de Contenu de Fichier
20041020 Mozilla Mozilla Firefox Camino Tabbed Browsing Vulnérabilités
20041006 Mozilla Application Suite pour Tru64 UNIX Vulnérabilités Diverses
20041004 Mozilla Firefox Download Directory File Deletion Vulnérabilité
20040918 Mozilla Mozilla Firefox Cross Domain Cookie Injection Vulnérabilité
20040830 Mozilla Mozilla Firefox Apple Java Plugin Tab Spoofing Vulnérabilité
20040805 Mozilla Mozilla Firefox Mozilla Thunderbird libpng Vulnérabilités
20040804 Mozilla Vulnérabilités Diverses
20040803 Mozilla Netscape SOAPParameter Dépassement d'Entier
20040730 Mozilla Mozilla Firefox User Interface Spoofing Vulnérabilité
20040726 Mozilla Mozilla Firefox onunload SSL Certificate Spoofing
20040716 Mozilla Firefox Certificate Store Corruption Vulnérabilité
20040709 Mozilla Fails to Restrict Access to shell
20040705 Mozilla XPInstall Dialog Box Faille de Sécurité
20040614 Mozilla Browser Address Bar Spoofing Faille
20040311 Mozilla NSS S MIME Implementation Vulnérabilité
20040226 Mozilla Vulnérabilité Cross Site Scripting
20031212 Mozilla Status Bar Manipulation Faille
20031126 Mozilla irc URI Handler Déni de Service
20030613 Mozilla Opera et Netscape Security Model Violation
20030417 Mozilla et Netscape Security Zone Bypass Race Condition
20021118 Mozilla Netscape JAR Handler Vulnérabilité de Dépassement de Tampon
 
Securite informatique

JA-PSI - Sécurité informatique - Tous droits réservés
formation sécurité informatiqe