Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:P/I:P/A:P)
Производитель ПО
Наименование ПО
Opera Web Browser
(7.54)
Описание
Поддержка International Domain Name (IDN) позволяет злоумышленникам, действующим удаленно, подменять доменные имена с использованием доменных имен в простой кодировке; при декодировании таких имен в URL и SSL-сертификаты используются омографичные символы, содержащиеся в других кодировках, что облегчает задачу выполнения фишинг-атак.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
http://www.mozilla.org/products/
http://www.opera.com/
http://www.mozilla.org/products/
http://www.opera.com/
Ссылки
FULLDISC (20050206 state of homograph attacks): http://lists.grok.org.uk/pipermail/full-disclosure/2005-February/031459.html
BUGTRAQ (20050208 International Domain Name [IDN] support in modern browsers allows attackers to spoof domain name URLs + SSL certs.): http://marc.theaimsgroup.com/?l=bugtraq&m=110782704923280&w=2
MISC (http://www.shmoo.com/idn): http://www.shmoo.com/idn
MISC (http://www.shmoo.com/idn/homograph.txt): http://www.shmoo.com/idn/homograph.txt
CONFIRM (http://www.mozilla.org/security/announce/mfsa2005-29.html): http://www.mozilla.org/security/announce/mfsa2005-29.html
GENTOO (GLSA-200503-10): http://www.gentoo.org/security/en/glsa/glsa-200503-10.xml
GENTOO (GLSA-200503-30): http://www.gentoo.org/security/en/glsa/glsa-200503-30.xml
SUSE (SUSE-SA:2005:016): http://www.novell.com/linux/security/advisories/2005_16_mozilla_firefox.html
XF (multiple-browsers-idn-spoof(19236)): http://xforce.iss.net/xforce/xfdb/19236
OVAL (OVAL100029): http://oval.mitre.org/oval/definitions/data/oval100029.html
REDHAT (RHSA-2005:176): http://www.redhat.com/support/errata/RHSA-2005-176.html
REDHAT (RHSA-2005:384): http://www.redhat.com/support/errata/RHSA-2005-384.html
BID (12461): http://www.securityfocus.com/bid/12461
OVAL (oval:org.mitre.oval:def:100029): http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:100029
BUGTRAQ (20050208 International Domain Name [IDN] support in modern browsers allows attackers to spoof domain name URLs + SSL certs.): http://marc.theaimsgroup.com/?l=bugtraq&m=110782704923280&w=2
MISC (http://www.shmoo.com/idn): http://www.shmoo.com/idn
MISC (http://www.shmoo.com/idn/homograph.txt): http://www.shmoo.com/idn/homograph.txt
CONFIRM (http://www.mozilla.org/security/announce/mfsa2005-29.html): http://www.mozilla.org/security/announce/mfsa2005-29.html
GENTOO (GLSA-200503-10): http://www.gentoo.org/security/en/glsa/glsa-200503-10.xml
GENTOO (GLSA-200503-30): http://www.gentoo.org/security/en/glsa/glsa-200503-30.xml
SUSE (SUSE-SA:2005:016): http://www.novell.com/linux/security/advisories/2005_16_mozilla_firefox.html
XF (multiple-browsers-idn-spoof(19236)): http://xforce.iss.net/xforce/xfdb/19236
OVAL (OVAL100029): http://oval.mitre.org/oval/definitions/data/oval100029.html
REDHAT (RHSA-2005:176): http://www.redhat.com/support/errata/RHSA-2005-176.html
REDHAT (RHSA-2005:384): http://www.redhat.com/support/errata/RHSA-2005-384.html
BID (12461): http://www.securityfocus.com/bid/12461
OVAL (oval:org.mitre.oval:def:100029): http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:100029