Startpagina Help Zoek Kalender Inloggen Registreren

+  Henk van Ess heet u welkom bij Voelspriet.nl Zoekforum en Zoektips
|-+  Nieuws
| |-+  Actueel (Beheerder: Henk van Ess)
| | |-+  Veiligheidslek in Google Toolbar
0 Geregistreerde leden en 1 gast bekijken dit topic. « vorige volgende »
Pagina's: 1 Omlaag Print
Auteur Topic: Veiligheidslek in Google Toolbar  (gelezen 12320 keer)
Henk van Ess
Voelspriet.nl
Webmaster Voelspriet
Uiterst actief in forum
********
Offline Offline

Geslacht: Man
Berichten: 2245


Webmaster Voelspriet


Bekijk profiel WWW
Veiligheidslek in Google Toolbar
« Gepost op: dinsdag, 21.09.04 21:47 »

OPNIEUW VEILIGHEIDSLEK IN GOOGLE TOOLBAR

De Google Toolbar , het zoekhulpje dat zich via toolbar.google.com desgewenst in Internet Explorer nestelt, is alweer lek. Onder 'About' wordt HTML-code niet goed gefilterd met als gevolg dat in bepaalde scenario's dubieuze scripts kunnen worden gelanceerd. Op het eerste oog lijkt de kans op infectie miniem. Wie 'About' niet oproept, loopt ogenschijnlijk geen gevaar. Met een HTML-trucje blijkt de About-box echter vanzelf te worden geactiveeerd als vervoermiddel voor ongewenste scripts.

Voorbeeld van een code die de About-box activeert:

<s c r i p t>
window.showModalDialog("res://C:\\Program%20Files\\Google\\GoogleToolbar1.dll/ABOUT.HTML",
"<div style=\"background-image:
url(javascript:alert(location.href));\">");
</s c r i p t>



Er is nog geen oplossing ontdekt tegen het ongerief. De bug is nog zo nieuw, dat een zoekactie op GoogleToolbar1.dll/ABOUT.HTML geen besmette pagina's oplevert, maar alleen waarschuwingen. Zie ook:

http://www.google.com/search?sourceid=navclient&hl=nl&ie=UTF-8&q=GoogleToolbar1%2Edll%2FABOUT%2EHTML

Vooralsnog heb ik - ook na twee uur zoeken - geen besmette pagina's kunnen vinden. Het risico op elektronisch malheur lijkt me niet zo groot. En vooralsnog kan de bug de veiligheidszone van Internet Explorer nog niet omzeilen.

Maar het is natuurlijk wel ironisch dat uitgerekend de Google Toolbar dit achterdeurtje bevat. Al in 2002 stak een storm van kritiek op vanwege beveiligingslekken, zie ook http://www.greymagic.com/security/advisories/gm001-mc/ en http://www.webwereld.nl/nav/nb?12084
Google beloofde onmiddellijk beterschap en hield woord - tot de ontdekking van dit nieuwe lek.

Zie ook:
http://www.securitytracker.com/alerts/2004/Sep/1011351.html
« Laatste verandering: woensdag, 22.09.04 08:28 door Henk van Ess » Gelogd
roel
Bezoeker sinds 2004
Uiterst actief in forum
***
Offline Offline

Geslacht: Man
Berichten: 106


Spriet!


Bekijk profiel WWW
Re: Veiligheidslek in Google Toolbar
« Antwoord #1 Gepost op: dinsdag, 21.09.04 23:25 »

Hmmm, toch mooi dat er geen vergelijkbaar lek in de GoogleBar voor Mozilla Firefox zit.

Het is wel interessant om nu te volgen hoe snel Google dit gat gaat dichten. Hoe slagvaardig zijn ze nog, na de explosieve groei van de laatste jaren?
Gelogd

!ALeN
Weinig aktief
*
Offline Offline

Berichten: 5



Bekijk profiel
Re: Veiligheidslek in Google Toolbar
« Antwoord #2 Gepost op: zaterdag, 31.03.07 21:39 »

Het is wel interessant
Gelogd
Pagina's: 1 Omhoog Print 
« vorige volgende »
Ga naar:  


Login met gebruikersnaam, wachtwoord en sessielengte

Powered by SMF 1.1 RC3 | SMF © 2001-2005, Lewis Media
Pagina opgebouwd in 0.193 seconden met 19 queries.