Többmillió felhasználót korlátoz első körben a Microsoft 8-as verziójú böngészője.
Ki más is lenne megint, akinek az orra alá borsot törnek Rendmondban, mint a Google. Az Internet Explorer 8-as verziója az egyébként nagyon hasznos Cross Site Scripting (XSS) szűrőjével okoz fejtörést, amire egyelőre a web közössége nem talált megoldást.
A helyközi, parancsfájlt alkalmazó támadások (így fordították az XSS-t) kivédése fontos dolog. Hamis banki vagy más egyéb adatlopó oldalak kiszűrésére jónak gondoljuk az alapötletet, de talán megadhatná a program a jogot a elhasználónak, hogy saját felelősségére szabadon dönthessen arról, tényleg veszélyes-e az oldal.
Hogy működik?
Az XSS támadás egyik fajtája az, hogy a céloldal címéhez hasonló címet hoznak létre, és ott gyűjtik be az adatokat. Például a támadás alá vont oldal címe:http://www.klasszbank.hu, az adatgyűjtő oldalé pedig http://www.klasszbank.hu/jelszo/fontos@www.adatgyujto.com
Első ránézésre az adatgyűjtő oldal címe hihetőnek tűnik, főleg akkor, ha a legvégén az "adatgyujto.com" helyett csak egy IP cím áll, mondjuk 212.5.51.34, ami az avatatlan felhasználó számára már a tökéletesen felismerhetetlen. A második linkre kattintva nem a klasszbank.hu oldalra jutunk, hanem az adatgyujto.com oldalra. Ha itt egy megfelelően előkészített, a klasszbank.hu oldal arculatát híven tükröző grafikát látunk, hamar csapdába eshetünk és az adatainkat úgy adjuk ki, hogy az adatlopók fognak az akció végén örülni.
Mi tehát az IE8 hibája?
A Google Apps program résztvevőinek lehetősége van saját domain név és saját arculat alatt üzemeltetni Google szolgáltatásokat. A cél az, hogy a cég a saját címét adja a felhasználóinak, a Google domain neve csak a szolgáltatásba belépés után kerül előtérbe. Azaz csak kerülne, mert a www.domain.com alatt működő, Google Apps-ra támaszkodó háttérrendszer www.google.com/a/domain.com címen lenne elérhető, ezt pedig az IE8 XSS szűrője - a feladatának megfelelően - letiltja.
Működő, azaz épp hogy nem működő példát láthatunk itt: http://www.postino.net. Kipróbálni csak akkor lehet, ha más böngészővel készítünk magunknak egy accountot. És igen, ilyen reklámot senki sem kíván magának. :(
*** UPDATE ***
Jött egy megoldás. Az XSS filtert ki lehet kapcsolni a következő lépésekkel.
1. Az IE8 menüben Eszközök -> Internetbeállítások
2. Biztonság fül -> Internet zóna -> Egyéni szint nyomógomb
3. Legalul az XSS-szűrő engedélyezést le kell tiltani.
*A bejegyzés korábban megjelent a Kockablog-ban.
Utolsó kommentek