Отправляет email-рассылки с помощью сервиса Sendsay

BugTraq: Russian Security Newsline

  Все выпуски  

BugTraq: Russian Security Newsline 06.10.2008


BugTraq.Ru


Рассылки Subscribe.Ru
BuqTraq: Обозрение
BuqTraq: Russian Security Newsline
BuqTraq: Бред сивой кобылы
BugTraq: Закон есть закон
ЕжеПравда
Новости из мира распределенных систем



Каналы для WatzNew:
Новости сайта
Russian Security Newsline

Russian Security Newsline 06.10.2008

Пара потенциальных уязвимостей в iPhone
dl // 03.10.08 12:19
Эвив Рафф (Aviv Raff) предупреждает о двух неудачных решениях в дизайне почтового софта для iPhone, которые в принципе могут привести к проблемам безопасности.

Первое связано с автоматическим скачиванием изображений, ссылки на которые содержит письмо, что открывает дорогу классической спамерской технике, позволяющей определить, живой ли данный адрес - вставляем ссылку на счетчик и ждем. Современные почтовые клиенты обычно блокируют загрузку изображений, пришедших не из доверенных источников.

Второе связано с тем, как почтовый клиент отображает URL, содержащиеся в письме. Тут все тоже традиционно - почта может быть в текстовом либо html-режиме, и в html-режиме реальный адрес ссылки может отличаться от отображаемого текста. На этот случай все почтовые клиенты при наведении курсора на ссылку выводят всплывающую подсказку с реальным адресом. Это делает и iPhone, но проблема в том, что при нехватке экранного пространства (что обычное дело для экрана такого размера) он просто обрезает текст подсказки, что дает возможность атакующему сформировать адрес с длинным поддоменом, напоминающим адрес легального сайта, и подсунуть его пользователю, который в таком случае просто не заметит разницы. После же передачи в Safari пользователю виден только конец адреса, ну а антифишингового модуля нет ни в мобильной, ни в десктопной версии браузера.
Источник: InfoWorld
обсудить




Также в выпуске:
ВАКовский журнал допустил к публикации сгенерированную статью // 30.09.08 22:23
Проблемы в Ринете // 30.09.08 21:21
Нетбуки с Linux возвращают чаще, чем с XP // 05.10.08 21:56
И еще одна дырка в ключевом интернет-протоколе // 02.10.08 11:25

Другие обновления на сайте:

BugTraq - обозрение #263 // 01.10.08 02:00
- ВАКовский журнал допустил к публикации сгенерированную статью;
- Проблемы в Ринете;
- HighLoad++ - программа конференции;
- Adobe открыла дорогу к халявному видео на Amazone;
- HighLoad++;



Третья пятерка из рейтинга статей:

В Финляндии с интернет-зависимостью не берут в армию [9.19] 04.08.04 03:17
Space dot com [9.04] 16.04.06 05:26
Теория и практика аудита и восстановления паролей Windows NT/2000/XP/2003 [8.93] 26.02.03 01:49
Техника анализа программных защит на примере Ulead COOL 3D v3.5 [8.89] 12.04.03 07:57
Как был взломан "Релком-Украина" [8.88] 19.09.98 12:00

Самые популярные темы форума за последнюю неделю:


[networking]
Проблема с сетью [1424]
[sysadmin]
Глюки HP laserjet 1320 и 2015 при двухсторонней печати [494]
[site updates]
ВАКовский журнал допустил к публикации сгенерированную статью [106]
[site updates]
Проблемы в Ринете [93]
[dnet]
[RC5] не мог найти клинта для MacOS 9. (G3_ppc) [84]

Самые обсуждаемые темы форума за последнюю неделю:


[hardware]
[UPD] Диски для IBM x3650
[site updates]
И еще одна дырка в ключевом интернет-протоколе
[beginners]
Извиняюсь, совсем запарился: можно ли соединить 2 медиаконвертера DMC-810SC напрямую оптикой, то есть может ли он работать и как ресивер и как трансмиттер? В заблуждение ввели DLink 1910R и 1910T - они работают в паре и различаются в цене в 3 раза
[dnet]
[RC5] не мог найти клинта для MacOS 9. (G3_ppc)
[programming]
[Win32] прозрачный background у контролов на диалоге



Ведущий рассылки:
Дмитрий Леонов, http://www.bugtraq.ru/


В избранное