Exibindo resultados 1 até 3 de 3

Tópico: Extensão NoScript adiciona proteção para cookies HTTPS

  1. #1
    Einstein Visitante

    Extensão NoScript adiciona proteção para cookies HTTPS

    Uma das extensões mais usadas por usuários do navegador Firefox, o NoScript, acaba de ganhar uma proteção extra. De acordo com Giorgio Maone, o desenvolvedor por trás dessa extensão tão popular, um novo recurso experimental foi adicionado na versão 1.8.0.5 chamado de "Forced Secure Cookies", visando mitigar ataques a cookies HTTPS, descritos na última edição da conferência hacker DEFCON 16.

    Giorgio descreve a nova função da extensão como uma resposta contra a ferramenta de ataque automatizado a cookies usados em conexões HTTPS, ataque chamado de "cookie-hijacking". A ferramenta, chamada de CookieMonster, foi desenvolvida por Mike Perry e visa explorar essa falha de segurança automaticamente.

    A extensão NoScript bloqueia scripts maliciosos e permite a execução de JavaScript, Java e outros conteúdos potencialmente perigosos somente oriúndos de sites confiáveis. É também usada no navegador Firefox para bloquear exploits em Flash e outros possíveis plugins, assim como ataques de Cross Site Scripting.

    Notícia completa:
    NoScript mitigates HTTPS cookie hijacking attacks | Zero Day | ZDNet.com
    Última edição por Einstein : 11/09/2008 às 16:27

  2. #2
    Desde
    Aug 2008
    Posts
    417
    Peso da Avaliação
    12

    Re: Extensão NoScript adiciona proteção para cookies HTTPS

    Essa vulnerabilidade ainda não foi muito noticiada, porque os caras ainda não disponibilizaram o toolkit (jájá acontece). Mas fiquei surpreso com a iniciativa imediata do pessoal do NoScript, já tapando o buraco... muito bom mesmo esse addon.

    Para quem não sabe, a vulnerabilidade afeta somente sites HTTPS mal implementados. Para testar se o site HTTPS está vulnerável ao cookie hijacking, basta testar se o site irá logar mesmo se os cookies para conexões seguras forem apagados, se logar é porque tem a flaha. Fora a listinha dos caras, já encontrei alguns BR também com a "falha". Ainda não testei nos bancos, se alguém se dispor...

    Cheers.
    Caio Rossi

  3. #3
    Desde
    Dec 2004
    Posts
    866
    Peso da Avaliação
    16

    Re: Extensão NoScript adiciona proteção para cookies HTTPS

    Está mais próximo do que se imagina:
    CookieMonster Core Logic, Configuration, and READMEs | fscked.org

    Citar Originalmente enviado por caiorossi Ver Post
    Essa vulnerabilidade ainda não foi muito noticiada, porque os caras ainda não disponibilizaram o toolkit (jájá acontece).
    Assinatura? Só na presença dos meus advogadoshttp://naopod.com

Thread Information

Users Browsing this Thread

There are currently 1 users browsing this thread. (0 members and 1 guests)

Tópicos semelhantes

  1. Metasploit "PARA WINDOWS" detonando XD
    By 6_Bl4ck9_f0x6 in forum Penetration Tests
    Respostas: 25
    Último post: 02/04/2008, 09:54
  2. personalizando o windows firewall – SP2
    By J.Augusto in forum Firewall & IDS
    Respostas: 2
    Último post: 05/09/2006, 00:15
  3. Segurança básica para os usuários mais comuns
    By Number One in forum Penetration Tests
    Respostas: 16
    Último post: 24/08/2006, 10:32
  4. Redes
    By Crash in forum Redes & TCP/IP
    Respostas: 7
    Último post: 02/06/2006, 09:28
  5. W32.Sobig.F@mm
    By On-line in forum Malware
    Respostas: 2
    Último post: 05/09/2003, 20:07

Regras de envio

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •