Gbitten

quarta-feira, setembro 09, 2009

 

Por que não se pensou nisso antes?

Marcadores:


terça-feira, fevereiro 19, 2008

 

Mozilla Security Blog

Em 2006, eu fiz o seguinte pedido no bugzilla:
I'M an Information Security Professional and I try to maintain informed with the latest security news. But today Firefox surprise me when asked to install a security update (1.5.0.3) that I wasn't expect. I think it is necessary a communication channel between Mozilla security team and Security Community, like "Microsoft Security Response Center Blog" (http://blogs.technet.com/msrc/). So, we (security professionals) could get information to assess the security risks, define workaround strategies and prepare to update Firefox and others Mozilla's applications quickly and cleanly.
Provavelmente, o pessoal do Mozilla não criou seu blog de segurança inspirado por mim, de qualquer forma é uma boa iniciativa deles.

Marcadores: ,


quarta-feira, novembro 07, 2007

 

Ataque de XSS com protocolo JAR

Acabei de ler um ataque bastante interessante que utiliza o protocolo jar e afeta o Firefox. A vulnerabilidade era tratada de forma confidencial pela fundação Mozilla, mas virou pública quando Petko D. Petkov a descobriu de forma independente e divulgou em seu site. Exemplificando o ataque:
  1. Em um ataque de Cross-Site-Scripting (XSS), o atacante induz a vítima a executar um javascript malicioso a partir de um site (ex: www.foo.bar). Para isso, o atacante prepara um arquivo no formato zip (ex: foo.zip). No arquivo zip, deverá conter um arquivo html (ex: foo.html) que por sua vez possui o código javascript malicioso.
  2. O site www.foo.bar é um sistema que permite seus usuários fazerem upload de arquivos. Este tipo recurso é comum em sistemas web tais como bulletin boards, webmails, site colaborativos, etc. O Atacante então faz o upload do arquivo zip para o site. O arquivo ficara armazenado, por exemplo, na url:
    http://www.foo.bar/upload/foo.zip
  3. Feito isso, o atacante, através de engenharia social, induz a vítima a abrir no Firefox uma url deste tipo:
    jar:http://www.foo.bar/upload/foo.zip!/foo.html
  4. A inocente vítima vai clicar na url, e o Firefox fará o resto. Ele vai abaixar o arquivo foo.zip, deste irá extrair o arquivo foo.html, que será exibido pelo navegador. Ao exibi-lo, o Firefox executará o código javascript malicioso contido no arquivo. O Firefox entende que aquele código javascript é originário do site www.foo.bar, e que portanto terá acesso aos cookies deste site, poderá fazer get e post também para este site, até mesmo manipular suas páginas.
Este é um bom exemplo de como novas tecnologias (no caso o suporte ao protocolo jar) podem trazer riscos novos a um ambiente. Para mais informações seguem os enlaces abaixo: Update: O bug foi corrigido.

Marcadores:


sexta-feira, novembro 02, 2007

 

Prism

Um programa para acessar o InternetBank, outro programa para ler o gmail, um terceiro para fazer comprar online e assim por diante. A princípio, parece um retrocesso tecnológico, pois hoje o navegador Web já atende a todos estes serviços. Mas se houvesse um forma fácil de configurar o navegador para agir como um aplicação independente e específica para aquele serviço e a mesmo tempo isolar esta aplicação dos diversos problemas de segurança encontrados quando se usa a mesma plataforma para escrever um scrap Orkut e realizar um transferência no Banco do Brasil.

Essa é a proposta do Prism, um projeto da Fundação Mozilla, criar uma plataforma para estas aplicações que ao mesmo tempo tenha a vantagens de ser totalmente compatível com as aplicações web atuais, contudo, que também permita isola-las e customiza-las das demais aplicações web. As intranets corporativas, por exemplo, poderiam rodar em uma aplicação isolada do navegador comum.

O navegador já é um dos principais alvos de ataques hoje, e com a quantidade absurda de sites com vulnerabilidades tais como XSS, SQL Injections, Cross-site cooking, etc. e tendêndia da popularização do acesso web por dispositivos móveis, a situação tende a piorar.

Entre os recursos de segurança de Segurança que o Prism deve implantar estão:

Por enquanto o Prism (antigo Webrunner) ainda é beta e não implementa a maioria da características a cima, porem ao julgar a repercussão que está tento e o respaldo do recém criado Mozilla Labs, seu desenvolvimento deve sofrer uma aceleração significativa.

Enlaces:

Marcadores:


quarta-feira, outubro 17, 2007

 

Dois add-ons do Firefox

Tamper Data é um quase substituto para o Paros. Esta extenção permite interceptar e alterar as requisições HTTP do Firefox. Bastante útil para white and black hats PWO ou Plain Old Webserver é um servidor web. Isso mesmo, é possivel instalar um servidor web no Firefox que permite inclusive conteúdos dinâmicos.

Marcadores:


domingo, maio 20, 2007

 

DownThemAll

De volta a blogsphere depois de algum tempo, eu não irei escrever sobre segurança ou segurança da informação. Hoje, escreverei sobre uma extensão do Firefox. A alguns anos atrás, quando o Firefox era conhecido por Phoenix, eu desenvolvi uma extensão chamada DownloadWith. Eu a fiz para uso próprio, mas também a tornei pública. DownloadWith pretendia ajudar na integração entre Firefox e download managers de terceiros como GetRight ou DownloadAccelerator. Porem, depois de algum sucesso, eu estava cansado e parei seu desenvolvimento.

A alguns dias atrás, quando eu procurava um download manager open source, encontrei o DownThemAll. DTA é um download manager open souce e plenamente capaz, além de ser uma extensão do Firefox. O DTA é tudo que o DownloadWith sempre sonhou em ser.

Marcadores:


Arquivos

janeiro 2000   fevereiro 2000   março 2000   julho 2005   agosto 2005   setembro 2005   outubro 2005   novembro 2005   dezembro 2005   janeiro 2006   março 2006   abril 2006   maio 2006   junho 2006   julho 2006   agosto 2006   setembro 2006   outubro 2006   novembro 2006   dezembro 2006   janeiro 2007   fevereiro 2007   abril 2007   maio 2007   junho 2007   julho 2007   agosto 2007   setembro 2007   outubro 2007   novembro 2007   janeiro 2008   fevereiro 2008   março 2008   junho 2008   setembro 2008   novembro 2008   dezembro 2008   junho 2009   julho 2009   agosto 2009   setembro 2009   outubro 2009   dezembro 2009   fevereiro 2010  

This page is powered by Blogger. Isn't yours?

Assinar Postagens [Atom]