freestone-carryout
freestone-carryout
freestone-carryout
freestone-carryout
Visar inlägg med etikett Opera. Visa alla inlägg
Visar inlägg med etikett Opera. Visa alla inlägg

Opera är sårbar för HTML-Injection och Cross-site Scripting

Roberto Suggi Liverani and David Bloom har upptäckt flera sårbarheter i Operas webbläsare. Sårbarheterna är av typerna: "HTML-injection" och "Cross-Site Scripting". Orsaken är bland annat bristen på validering av indata samt blockering av script-kod.

Påverkade versioner:

  • Opera Software Opera Web Browser 9.x

Källa: Opera



Vad kan vara fel med Opera?

Två säkerhetsbrister har identifierats i webbläsaren Opera. Bristerna kan vid ett effektivt utnyttjande, leda till otillåten åtkomst av filer och i värsta fall godtycklig kod exekvering på ett sårbart system.

  1. Den första sårbarheten kan utnyttjas genom att få en användare att besöka en riggad URL, vilket i sin tur kan medge godtycklig kod exekvering.
  2. Den andra sårbarheten beror på ett fel i hanteringen av "java applets" och kan leda till otillåten åtkomst av filer som finns i cachen.
Opera har släppt en uppdatering som rättat sårbarheterna. Uppdateringen finns att tillgå på Operas officiella website.

Påverkade versioner:
  • Opera 5.x och senare
Källa: Opera


Har den tjocka tanten sjungt för Opera?

Ett antal säkerhetsproblem har rapporterats i Opera, som kan utnyttjas av illasinnade personer för att utföra kapningar och "cross-site scripting" attacker, kringgå vissa säkerhetsrestriktioner, avslöja potentiellt känslig information, eller kan äventyra en användares dator.

1) Ett ospecificerat fel föreligger när Opera körs som en protokollhanteraren. Detta kan utnyttjas för att orsaka en krasch och potentiellt exekvera godtycklig kod.
OBS! Denna säkerhetsbrist påverkar bara Opera för Windows.

2) Problemet är att en webbsida kan ändra adressen ramar från andra webbplatser öppnas i ett popup-fönster. Detta kan utnyttjas för att ladda skadliga innehållet i en ram av en betrodd webbplats.

3) Ett ospecificerat fel kan utnyttjas för att utföra "cross-site scripting" attacker. Ingen ytterligare information är tillgänglig.

4) Ett fel finns i bearbetningen av anpassade genvägar och meny kommandon. Detta kan utnyttjas för att exekvera applikationer med potentiellt farliga parametrar, skapad av icke initierats minne.

En lyckad exploatering kan möjliggöra genomförandet av godtycklig kod, men det krävs att en användare luras att ändra genvägar eller menyn filer.

5) Ett fel finns rapporteringen av säkra webbplatser. Detta kan utnyttjas för att bestämma rapportering av en osäker webbplats som säkra genom att inkludera en ram med innehåll från en säker webbplats.

6) Ett fel föreligger när en webbsida kontrollerar om den länkar till en lokal fil. Detta kan utnyttjas för att länka till lokala feed källor och kan avgöra om en fil är närvarande i det lokala systemet.

7) Ett fel finns vid behandling av förfrågningar av nyhets prenumeration. Detta kan utnyttjas för att förändra adressfältet till adressen för den skadliga webbsida och vilseleda en användare.

Lösning:
Uppdatera till den senaste versionen.




Firefox 3.1 innehåller stöd för

Under Mozillas utvecklarträff i Whistler, British Columbia, avslöjar utvecklare att de är i full fart med att implementera stöd för det fria videoformatet Ogg Theora.

När integrationen är klar behöver de som navigerar webben inte ladda hem någon speciell insticksmodul för att se på filmer som sprids i det fria formatet. En annan fördel är att webbutvecklare kan använda en

Hackers allt snabbare på att utnyttja säkerhetsbrister

Hackare har blivit snabbare på att utnyttja nya sårbarheter i program och system, visar en rapport från IBM. I många fall utförs angrepp redan inom 24 timmar från det att en sårbarhet publicerats. Det är i många fall för snabbt för att verksamheter ska hinna adressera problemet eller ens bli medvetna om saken.

En del av förklaringen till den snabba reaktionstiden tycks vara IT-säkerhetsföretagens agerande. Det tillhör idag praxis att inte bara redovisa upptäckta sårbarheter, utan också tekniska detaljer och även bitar av kod, för att påvisa sårbarhetens äkthet. Detta är något som enligt rapporten kommit att utnyttjas av hackare i allt högre utsträckning.

- De elaka killarna är inte de som aktivt hittar sårbarheter, säger Kris Lamb, verksamhetsansvarig på IBM:s X-Force, och sedan förklarar han att hackare tidigare kunde spendera lång tid på att själva hitta svagheter. Men idag bara behöver bevaka de upptäckter som IT-säkerhetsföretag publicerar.

Att publicera sårbarheter i detalj innan en uppdatering hunnit adressera problemet är något som därmed också lagt grunden för en allt intensivare debatt. Argumenten för att vänta med publicering bygger på att det är säkrare att låta produktutvecklare ta fram en lösning innan sårbarheten görs allmänt känd. Argumenten emot detta går ut på att en detaljerad publicering är ett effektivt sätt att pressa företag till att ta problemet på allvar.

Situationen kompliceras också, enligt rapporten, av att det finns prestige bland IT-säkerhetsforskare i att hitta sårbarheter före någon annan och att detta är något som hackare bevakar. En serie publika dokument från diskuterande forskare kan till exempel ge underlag för hackare att lista ut hur en viss sårbarhet kan utnyttjas redan innan den gjorts officiell.

Rapporten visar även att webbläsare utgör det populäraste målet för hackare idag. I 94% av fallen blev tekniker för angrepp mot webbläsare tillgängliga inom samma dag som sårbarheten publicerades. Det är en ökning från de 79% man uppmätt under 2007. Störst säkerhetsrisk utgör webbläsarnas insticksmoduler, tillägg som ger utökad funktionalitet i läsaren och som ofta utvecklas av tredje part.

Källa: Sydney Morning Herald/TechWorld


Ospecificerad sårbarhet medger kodexekvering

Billy Rios har upptäck en ospecificerad sårbarhet i webbläsaren Opera för Windows. Säkerhetsbristen kan utnyttjas av en angripare för att köra egen kod på det sårbara systemet. Opera har släppt version 9.51 för att åtgärda denna sårbarhet samt andra säkerhetsbrister i sin produkt.

Säkerhetsbrist i Internet Explorer 7 sätt att hantera ramar

För ett par dagar sedan upptäcktes en ny kritisk sårbarhet i Internet Explorer, som kan utnyttjas av illasinnade personer för att utföra kapning av hemsidor. Problemet ligger i att det är möjligt för en webbplats för att ändra placeringen av en annan ram i ett annat fönster genom att ställa platsen till ett objekt i stället för en sträng. Detta kan utnyttjas för att ladda skadligt innehåll i en ram skapad av en betrodd webbplats.

Lösning: Använd en annan webbläsare typ Firefox 3 eller Opera.

Opera inför skydd mot skadlig kod

Den norska webbläsaren Opera ska ha skydd mot skadlig kod i nästa version. Det ska göra att Opera kommer till ungefär samma nivå av skydd som konkurrenterna Internet Explorer och Firefox. Hittills har Operas största framgångar varit i mobiltelefoner och andra mobila enheter. Kanske kan ett bättre skydd öppna för fler användare på vanliga datorer.

Det nya skyddet väntas komma i version 9.5 av Opera. Internet Explorer 8 och Firefox 3 ska båda ha liknande funktioner för att hindra webbsidor från att ladda upp skadlig kod på besökarens dator.

Skyddet bygger på teknik från företaget Haute Security. Det ska bygga på beteendeanalys, inte på signaturer av kända varianter av skadlig kod. Den som använder IE eller Firefox kan installera Haute Securitys skydd som en plugin i sin webbläsare utan kostnad.

Källa: Security Focus

Tips om virus som återkommer

Har du problem med virus, maskar eller trojaner som hela tiden återkommer oavsätt vad du gör? Här är några tips på hur du blir av med dem.

  • Starta om datorn i felsäkert-läge (F8 tangenten under uppstarten).
    Gör en fullständig virus genomsökning.
    Starta om datorn normalt.
  • Höger klicka på "Den här datorn" och välj "Egenskaper".
    Klicka på fliken "Systemåterställning" och kryssa i rutan "Inaktivera ..."
    Starta om datorn, och gör om proceduren fast denna gång väljer du att "Aktivera ..."

Många gånger kommer dessa från hemsidor som du har besökt tidigare och installerats via så kallade "drive by", utan din vetskap. Detta kan undvikas genom att inte använda Internet Explorer som webläsare, utan byta till t.ex. Mozilla Firefox eller Opera. Själv använder jag Firefox eftersom att det är enkelt att installera filter som t.ex. blockerar reklam och oönskade sidor. En annan fördel med Firefox är möjligheten att surfa på flera olika platser i samma fönster, d.v.s via flikar.

Vill man dock forfarande använda sig av Internet Explorer, så kan man inaktivera ActiveX kontroller och Javascript i läsarens inställningar. Detta är dock inte någon bra lösning eftersom att man förlorar många bra funktioner i Internet Explorer.

Opera är den säkraste webläsaren

Opera är en webläsare som kan mycket väl vara värd pengarna. I alla fall för företag som kräver hög säkerhet och stabilitet. Totalt har endast 7 brister rapporterats för Opera 8.x sedan 2003 mot Mozilla Firefox där det har rapporterats in 21 brister vara av 3 ännu ej är åtgärdade. På sista plats ligger Internet Explorer 6.x som har hela 84 inrapporterade brister och 20 av dessa är ännu ej fixade.

Webläsaren Opera är en norsk produkt som startade som en biprodukt från norska Telenor 1994 men senare blev ett eget företag. Webläsaren finns att ladda hem här.

Dock måste det påpekas att ju fler användare ett program har desto fler fel hittas, och ännu är Internet Explorer den vanligaste webläsaren.

Brister Opera


Brister Mozilla FireFox


Brister Internet Explorer