Portál AbcLinuxu, 30. října 2025 19:04
CSIRT.CZ upozorňuje na chybu v prohlížečích Chrome a Firefox umožňující vytvořit phishingovou stránku, kterou lze jen velmi těžko identifikovat jako závadnou. Chyba spočívá v implementaci ochrany proti dávno známému útoku homograph attack. Čínský bezpečnostní expert Xudong Zheng zjistil, že ochrana proti tomuto útoku selže v okamžiku, kdy doménové jméno obsahuje všechny znaky v jiném jazyce. Viz například аррӏе.com vs. apple.com nebo еріс.com vs. еріс.com.
        Tiskni
            
                Sdílej:
                 
                 
                 
                 
                 
                 
            
    
 18.4.2017 19:09
Bystroushaak             | skóre: 36
             | blog: Bystroushaakův blog
             | Praha
        18.4.2017 19:09
Bystroushaak             | skóre: 36
             | blog: Bystroushaakův blog
             | Praha
        Google has already patched the vulnerability in its experimental Chrome Canary 59 and will come up with a permanent fix with the release of Chrome Stable 58, set to be launched later this month.Mám Chrome Stable 57 a zobrazuje domény https://xn--80ak6aa92e.com/ a https://www.xn--e1awd7f.com/.

According to Zheng, the loophole relies on the fact that if someone chooses all characters for a domain name from a single foreign language character set, resembling exactly same as the targeted domain, then browsers will render it in the same language, instead of Punycode format.(a tiež sa tam píše, že tá ochrana momentálne fungovala len ak boli použité rôzne znakové sady)
 20.4.2017 00:15
pavlix             | skóre: 54
             | blog: pavlix
        20.4.2017 00:15
pavlix             | skóre: 54
             | blog: pavlix
            
         19.4.2017 14:39
Bystroushaak             | skóre: 36
             | blog: Bystroushaakův blog
             | Praha
        19.4.2017 14:39
Bystroushaak             | skóre: 36
             | blog: Bystroushaakův blog
             | Praha
        Myslim, si, ze v prvni rade by mela byt validace na strane domeny, aby nemelo by byt mozne neco takoveho vubec vytvorit.Ale to není bug, to je lisabonská feature, o které se hlasuje a která bude odmítána tak dlouho, dokud jí konečně veřejnost neschválí.
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.