Firefox Cross-Domain Cookie Yazma Açığı

21.02.2007

Okuyucu : 1.509
Günlük Okuyucu : 3,3

Bir hafta falan oldu konu çıkalı ancak yazabiliyorum. Özetle Firefox: serious cookie stealing / same-domain bypass açığı sayesinde bir siteden diğer siteler adına cookie yazabiliyorsunuz (tabii ki eski cookie' nin de üzerine yazabilirsiniz).

Aslında açığın işleyişine bakınca başka bir sitenin cookie' sini de okuyabileceğinizi ya da tamamen same-origin policy' yi geçeceğinizi düşünüyorsunuz ancak tuhaf buglar dünyasına işler böyle olmuyor. En azından henüz bunu yapabilen çıkmadı.

Ben çok kurcalama fırsatım olmadı lakin IIS üzerinde açık çalışmıyor, kendinize bir Apache ya da dummy bir server edinin.

Peki şu an ne yapılabilir bu açık ile, cookie modifikasyon gerektiren XSS açıkları kullanılabilir daha da önemlisi Session Fixation atakları yapılabilir.

Yorumlar

RSS Bu makalenin yorumlarını RSS ile takip et!

Evet ama acik kullanimi hakkinda bira daha bilgi olsa kapatilmasi için tek yapilmasi gereken Firefox update etmek!! makkalede firefox'unuzu test etmek için http://lcamtuf.dione.cc/ffhostname.html diyede bir sayfadan test edilebiliyor.

shut seven [ # | 22.02.2007 ]

tek yapilmasi gereken Firefox update etmek!!
Bu acik henuz yamanmadi maalesef.

Ferruh Mavituna [ # | 22.02.2007 ]

Firefox'un yeni sürümü çikmistir =) duyanlar duymayanlara söylesin sakata gelmesin :D
bizi bilgilendirdiginiz için tesekkürler.

koray [ # | 24.02.2007 ]

Yorum Ekle





Kullanılabilir Taglar : [<blockquote>] [<strong>] [<em>]

Firefox Cross-Domain Cookie Yazma Açığı ile İlişkili Olabilecek Yazılar - Haberler

Devlet Sistemlerinin Güvenliği
Subsonic PageIndex Problemi ve DoS
Web Güvenlik Topluluğu 9 Mart Kadıköy Buluşması
Hala Güvenli misiniz?
Neden Yazmıyorum? Ne Yazıyorum?

Diğer Yazılar

Neredeyim ?

Ferruh.Mavituna » Haberler » Firefox Cross-Domain Cookie Yazma Açığı

Ferruh Mavituna
© 2002-2007, Ferruh Mavituna

Sabit IP Adresi : 81.22.99.133, SSL Erişimi, Hakkında