SecurityFocus Internet Tarayıcı Uyarısı

0
Soulblighter
Daha önce "BugTraq Tarayıcı Testi" ile ilgili bir yazı yollamıştım. Bu yazıdan sonra SecurityFocus internet tarayıcılarla ilgili uyarıları yayınladı. BugTraq testinde IE'nin kodunun diğerlerinden daha iyi olduğu ve hatalı HTML kodlarını düzgün sorunsuz yorumladığına dair bilgi verilmişti. Fakat SecurityFocus aynı uyarıyı IE için de yapmış. Kısacası IE dahil tüm tarayıcılar bu soruna sahip. Ben de size SecurityFocus sonuçlarını çeviriyorum.
- Microsoft IE hatalı HTML NULL işaretçi referansı açığı
Microsoft IE hatalı HTML sonucu çöküyor. Sorunun kaynağı ise NULL işaretçisine yapılan referansın kaldırılması.
Test için: http://lcamtuf.coredump.cx/mangleme/gallery/ie_die1.html

- Lynx hatalı HTML DoS açığı
Lynx, hatalı HTML sonucu sonsuz döngüye giriyor.
Test için: http://lcamtuf.coredump.cx/mangleme/gallery/lynx_die1.html

- Links hatalı HTML tablosu DoS açığı
Links, boyutları hatalı olarak verilmiş HTML tablolarını yorumlarken sonsuz döngüye giriyor.
Test için: http://lcamtuf.coredump.cx/mangleme/gallery/links_die1.html

- Opera hatalı TBODY COL SPAN bellek hatası DoS açığı
Opera, TBODY içinde hatalı COLSPAN tanımlandığında bellek hatası oluşuyor. Bu da uygulamanın kendisine küçük bir DoS saldırısı yapmasına neden olabiliyor.
Test için: http://lcamtuf.coredump.cx/mangleme/gallery/opera_die1.html

- Mozilla hatalı HTML çoklu bellek açığı
Mozilla, TEXTAREA, INPUT, FRAMESET ve IMG etiketlerinin hatalı olması sonucunda çoklu bellek hatasına neden oluyor. Bu da kötü amaçlı bir kodun çalıştırılmasını mümkün kılıyor.

Sorunun Mozilla'da test edilmesine karşın, Firefox/Thunderbird/Netscape gibi aynı kodu kullanan uygulamalar da bundan etkilenebilir.
Test için: http://lcamtuf.coredump.cx/mangleme/gallery/mozilla_die1.html

İlgili Yazılar

Ayın Klasiği: UNIX'in Mucidinden Güvenlik Üstüne Düşünceler

kemalguvenli

Ken Thompson'un meşhur ACM ödül töreni konuşma metnini Türkçeye çevirdim.

Siz siz olun kendi yazmadığınız koda güvenmeyin!

Büyük SSL Göçü Başlıyor mu?

tongucyumruk

Google CA/Browser Forum gereksinimlerini yerine getirmemesi sebebiyle Symantec PKI altyapısını güvenilen sertifikalar listesinden çıkarmaya karar verdi. Bu durum SSL dünyasında bolca kullanılan Thawte, VeriSign, Equifax, GeoTrust, ve RapidSSL gibi Symantec'e bağlı SSL sağlayıcıları tarafından üretilen sertifikaların geçerliliğini yitirmesi anlamına geliyor.

Google Güvenlik blogunda yapilan...

Anonim gezinti için Tor kullanırken dikkat!

anonim

Tor EFF'nin anonim gezinti için ücretsiz sağladığı, ticari alternatiflerinden daha gelişmiş bir yazılım. Fakat Tor kullansanız bile basit yöntemlerle kimliğiniz ortaya çıkarılabiliyor. Tor kullanırken dikkat edilmesi gerekenler şöyle sıralanmış:

Kontörleriniz Nereye Gitti ? (Turkcell Açığı Kabul Etti ! )

anonim

Geçtiğimiz günlerde Turkcell'in Mobilaktif.com adresli sitesi üzerindeki bir açıkla istenilen Turkcell abonesinden kontör silinmesine dair haberlere, siteden açığı kabul eden bir açıklama geldi: http://www.mobilaktif.com/popup.php?sp=haberler

.Net gelmeden wormu geldi

tongucyumruk

.Net platformu için yazılmış ilk worm duyuruldu. Sharpei adlı wormun bir kısmı C# ile yazılmış ve .Net framework yüklü bilgisayarları etkiliyor.

Konuyla ilgili Slashdot'ta ve CNET'te çıkan haberler