Visite também: UnderLinux ·  VivaOLinux ·  LinuxSecurity ·  Dicas-L ·  NoticiasLinux ·  SoftwareLivre.org ·  [mais] ·  Efetividade ·  Linux in Brazil ·  Floripa  

Falha atinge navegadores com suporte a IDN

Roger Lovato (roger@lovato.com.br) enviou este link e acrescentou: “Saiu no IDG Now! que a empresa de segurança Secunia achou uma falha de segurança considerada moderadamente crítica. A falha é resultado da implementação IDN (International Domain Name) que permite usar caracteres internacionais nas URLs, enganando os usuários e levando-os a sites falsos. Essa falha atinge as versões Opera 7.x, Mozilla 1.7.x, Firefox 0.x e Firefox 1.x. A Secunia também disponibizou um site para demonstração do problema, onde ao clicar em um link nessa página, o usuário é levado a uma página falsa da PayPal (observem bem como a url é escrita no barra de navegação do browser). Eu fiz um teste com o meu firefox e realmente isso acontece.

Comentários dos leitores

Os comentários abaixo são responsabilidade de seus autores e não são revisados ou aprovados pelo BR-Linux. Consulte os Termos de uso para informações adicionais. Esta notícia foi arquivada, não será possível incluir novos comentários.
Comentário de Douglas Augusto
Me parece que o problema não: Me parece que o problema não é de fato um bug dos navegadores que implementam o IDN (O IE não está na lista dos "vulneráveis" porque não implementa o IDN, apenas através de um plugin --aí passa a ser igualmente vulnerável). Acredito que seja no próprio padrão (que permite esta indesejável flexibilidade), não um defeito de implementação dos navegadores.

A empresa que desenvolve o Opera já afirmou que sua implementação está correta e não mudará. Outros projetos (Verisign e Apple) não deram muita bola, e o Mozilla ainda planeja alguma medida para contornar o problema¹.

Penso que o que poderia ser feito é ou desabilitar o IDN (com a perda da sua função, naturalmente) ou então os navegadores criarem alguma forma de aviso quando a URL conter esses caracteres suspeitos.


¹ http://www.shmoo.com/idn/homograph.txt

--
FLTK fltk.org (Fast Light C++ GUI Toolkit)
Comentário de andremagoo
Aqui o probelma não acontece: Aqui o probelma não acontece... O browser é desviado pra um site, mas ao invés de paypal está escrito paypxl onde o x é um caracter doido... Será que é porque não uso utf-8?
Comentário de Glaydson
Corrigindo: Dei uma pesquisada na internet, vi algumas soluções e fiz este tutorial para corrigir o problema.

http://www.navegantes.org/artigo.php?codigo=FirefoxIDNFalha&palavras=firefox+corre%E7%E3o+falha+IDN
Comentário de Douglas Augusto
Comigo aconteceu (Firefox 1.0: Comigo aconteceu (Firefox 1.0 - GNU/Linux). Entretanto, a URL ficou desalinhada verticalmente, um pouco abaixo da exibição normal --suficiente para se perceber algo estranho.

--
FLTK fltk.org (Fast Light C++ GUI Toolkit)
Comentário de StanStyle
Concordo: Claro que a base de domínios que usam idn ainda são poucas. Mas talvez os mais distraídos não perceberão um' ou ´ na barra de endereço facilitando a obtenção de dados pessoais. Lembram do BB, itau etc,etc...
E parece que o pessoal que usa o sistema operacional do teletubes estão reclamando que depois que o browser é reiniciado as configurações são reiniciadas...
Comentário de vmedina
Essa Moderação as vezes é um tiro no pé!: Essa do BoingBoing não funciona, como está comentado na própria página do referido site. O Glaydson acima foi moderado pelos seus comentários e ele publicou um tutorial em português para resolver o problema. Isto foi divulgado na lista MozillaBR-Users, lista essa official do Mozilla.org.br, e publico aqui o endereço para a mensagem e para o site do Glaydson.

http://br.groups.yahoo.com/group/MozillaBR-Users/message/13884
http://www.navegantes.org/artigo.php?codigo=FirefoxIDNFalha
Comentário de
Você também pode moderar: Quando você encontrar um comentário de cuja moderação você discorda, você também pode moderar. O resultado da moderação considera a média das pessoas que moderaram. Você também pode desativar a moderação, se quiser - e aí verá todos os comentários independente da moderação dada pelos demais.
Comentário de beckmann
Essa página do navegantes n: Essa página do navegantes não está abrindo aqui, ou melhor, abre em branco.
Comentário de vmedina
Eu consegui.: Eu abri numa boa.
[]s!
Comentário de Usuário anônimo ou não identificado
A falha não é responsabilid: A falha não é responsabilidade das desenvolvedoras de browsers e sim no registro de dominios.

Já existem extensions que tentam contornar o problema, atualmente estou utilizando a IDN Fix que foi divulgada no MozillaZine, foi feita por um brasileiro, o link oficial está em:
http://ueba.com.br/forums/index.php?showtopic=14572&st=0

De todas pareceu a mais funcional.

Abraços,
Comentário de Ricardo Monteiro
Onde reservar um IDN ?: Como o assunto é IDN (International Domain Names ou seja, domínios com acentos e cecidilha), acho interessante recomendar onde você pode reservar seu domínio com IDN em Http://www.Nomer.com.br/idn

Para reservar domínio com IDN

Nota: Existem apenas 3.000 domínios reservados com IDN na lingua portuguesa até o dia de hoje, ou seja, um monte de nomes MUITO bons ainda estão livres.
BR-Linux.org
Linux® levado a sério desde 1996. Notícias, dicas e tutoriais em bom português sobre Linux e Código Aberto. "A página sobre software livre mais procurada no Brasil", segundo a Revista Isto É.
Expediente
Sobre o BR-Linux
Enviar notícia ou release
Contato, Termos de uso
FAQ, Newsletter, RSS
Banners e selos
Anunciar no BR-Linux
BR-Linux apóia
LinuxSecurity, Tempo Real
Suporte Livre, Drupal
Verdade Absoluta
Pandemonium
Efetividade, Floripa.net
sites da comunidade
Ajuda
Moderação
Flames: não responda!
Publicar seu texto
Computador para Todos
Notícias pré-2004
Tutoriais, HCL pré-2004