folder Tahribat.com Forumları
linefolder Bilişim Güvenliği
linefolder Clickjacking Ve Yeni Browser Güvenlik Açıkları ! Korunma Yöntemi ...



Clickjacking Ve Yeni Browser Güvenlik Açıkları ! Korunma Yöntemi ...

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    murathan
    murathan's avatar
    Kayıt Tarihi: 19/Mayıs/2007
    Erkek

    Araştırmacılar bütün ana masaüstü platformlarını (Internet Explorer, Firefox, Safari, Opera ve Adobe Flash) etkileyen yeni bir browser exploit / tehditi ile ilgili olarak uyarıyorlar.

    Clickjacking adı verilen tehdit OWASP New York AppSec 2008 konferansında anlatılacak ve tartışılacaktı ama Adobe ve diğer etkilenen üretici firmaların ricası üzerine fix çıkana kadar açıklanmayacak.

    Keşfin arkasındaki iki araştırmacı Robert Hansen ve Jeremiah Grossman açığın seviyesi ile ilgili ufak bilgiler verdiler.

    Clickjacking nedir?

    "Maalesef, bulgularımızın bazıları kötü değil, çok kötü. O kadar kötü ki, sorumluluğunu taşıyarak duyurmamız gerektiğini hissettik. Bir açık diğerine yöneltti o da bir diğerine ve güm - yakında açıklar ile ilgili pek çok yama çıkacak. Ve sadece bir kaç üretici firma ile çalıştık. Ve.. evet. Açık çok kötü."

    Yarı kısıtlı OWASP prezentasyonunu izlemiş birisi açığın gerçekten zero-day (patch i yok) olduğu, tüm browser'ları etkilediğini ve Javascript ile alakası olmadığını belirtiyor:
    "Kabaca, kötü amaçlı bir web sitesini ziyaret ettiğinizde saldırgan browser'ınızın ziyaret ettiği linklerin kontrolünü eline alabiliyor. Problem lynx türü olanlar hariç hemen hemen tüm browser'ları etkiliyor. Problemin javascript ile alakası yok ve javascript i kapatmanın yararı olmuyor. Browser2ların çalışma mantığındaki bir hata ve bir yama ile basitçe kapanamayacak birşey. Bu açıkla, kötü amaçlı bir web sayfasına girdiğinizde, kötü amaçlı kişi istediğiniz linke, butona tıklamanızı sağlıyor ve birşey görmüyorsunuz."

    Firefox 2, 3, Internet Explorer tüm sürümleri (8 dahil), Opera, Safari browser'ları Clickjacking açığından etkileniyor.

    Kaynak: http://blogs.zdnet.com/security/?p=1972

     

    Bu ciddi açıktan nasıl korunulması gerektiğini Firefox Noscript eklentisinin yazarı Giorgio Maone Noscript ile %100 korunma sağlanabileceğini söylüyor.

    "Merhaba,
    Clickjacking haberinin yorumlarında Noscript in koruma sağlamadığı ile ilgili çok sayıda spekülasyon ve kafa karışıklığı gördüm.
    Bu açığın nasıl olduğu ile ilgili detaylı bilgiye erişme imkanım oldu ve size aşağıdakileri söyleyebilirim:
    1. Gerçekten korkutucu bir açık.
    2. NoScript varsayılan konfigürasyonu ile çoğu saldırı senaryosunu durdurabilir (en pratik, etkili ve tehlikeli olanlarını).
    3. NoScript ile %100 korunma sağlamak için "Plugins|Forbid <IFRAME>" seçeneğini işaretlemelisiniz.

    Saygılar
    Giorgio"

    Firefox için NoScript indir: http://noscript.net/getit
    not: Firefox a Noscript i kurduktan sonra Tools->Add-ons->Noscript->Options->Plugins->Forbid <IFRAME>

    Kaynak: http://blogs.zdnet.com/security/?p=1973

     


    copy
  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Mirza Efe
    _Dert_
    _Dert_'s avatar
    Kayıt Tarihi: 12/Aralık/2007
    Erkek
    Nasıl olsa yaması cıkmadan acık yayınlanmıcakmış :) içim rahatladı.

  3. KısayolKısayol reportŞikayet pmÖzel Mesaj
    renegadealien
    renegadealien's avatar
    Üstün Hizmet Madalyası Savaş Madalyası Başarı Madalyası Üstün Hizmet Madalyası Developer Madalyası
    Kayıt Tarihi: 23/Mart/2003
    Erkek
    Oha :|

    10.05.2013 tarihli google arama sonucu : Aradığınız - "herşeyin hayırlısı rampanın bayırlısı" - ile ilgili hiçbir arama sonucu mevcut değil. Kendi özlü sözümdür, kaynak belirterek kullanınız.
  4. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Gizem
    sLeymN
    sLeymN's avatar
    Kayıt Tarihi: 31/Mart/2008
    Erkek

    oha ki ne oha :| 

    harbi açıkmış :| 


    Cehennemin dibine kadar yolum var daha.. || Nasılsa her yalnız kendine sürgündür Asmera unutma.
  5. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Mirza Efe
    _Dert_
    _Dert_'s avatar
    Kayıt Tarihi: 12/Aralık/2007
    Erkek
    Hem DNS acıgı hem bu acıgın bildirilmesi guzel bişey...Kullanılsa cok canlar yanacaktı..Helal olsun adamlara.

  6. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Master
    Master's avatar
    Kayıt Tarihi: 10/Nisan/2007
    Erkek

    Gün geçmiyor ki yeni bir güvenlik açığı keşfedilmesin.... Güvenliyiz demek güvenli olmuyor artık:) sagolasin güzel bilgiler.


    Bilgi güçtür, düşmanını barışa zorlar.
  7. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Çömez
    underzero
    underzero's avatar
    Üstün Hizmet Madalyası
    Kayıt Tarihi: 20/Ocak/2003
    Erkek

    gecen gun okumustum hemen iframe i kapattim 

    bilmedigim sitelere ie ile girmiyorum 

    harbi harbi oha :| lik bi durum


    pist bak bi ! - Ban Golu Canavari
  8. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Master
    Master's avatar
    Kayıt Tarihi: 10/Nisan/2007
    Erkek
    az önce bende aynı şeyi yaptim. Ki zaten bilmediğim sitelere girmiyorum dediğin gibi. sadece belli başlı takılmaca siteler.

    Bilgi güçtür, düşmanını barışa zorlar.
  9. KısayolKısayol reportŞikayet pmÖzel Mesaj
    SyspioniC
    SyspioniC's avatar
    Kayıt Tarihi: 26/Eylül/2007
    Erkek

    afedersiniz ben açıgı tam anlıyamadım ?

    yani etkisi nedir ? napıyor siteyi açınca?


    "Derviş Yunus bu sözü eğri büğrü söyleme, Seni sorguya çeker bir Molla Kasım gelir."
  10. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Mirza Efe
    _Dert_
    _Dert_'s avatar
    Kayıt Tarihi: 12/Aralık/2007
    Erkek
    Bir nevi downloader çeşiti... sen siteye girince butun kozlar adamın eline geçiyor ;)

  11. KısayolKısayol reportŞikayet pmÖzel Mesaj
    AllahinOglu
    AllahinOglu's avatar
    Kayıt Tarihi: 04/Mart/2007
    Erkek
Toplam Hit: 15707 Toplam Mesaj: 13