Shiko Postimin Tek
Vjetėr 22-11-09, 23:54   #18
Kercovari
 
Anėtarėsuar: 20-09-04
Vendndodhja: Zuerich/ch
Postime: 15,792
Kercovari e ka pezulluar reputacionin
Dėrgo mesazh me anė tė MSN tek Kercovari
Gabim Titulli: Internet Siguria

Postuar nga Enterprise tė Sigurimit, nėntor 20, 2009 01:42 GMT

IE 8


Versioni ekskluziv i fundit te Microsoft shfletuesit Internet Explorer pėrmban njė bug qė mund tė lejonte sulme serioze tė sigurisė kundėr Web faqet qė janė me te sigurta.

Default nė IE 8 mund tė pėrdoret pėr futjen XSS, apo ndėr-site scripting, gabime nė web faqet qė janė mė tė sigurta,dhe sipas tė dy burimeve tė regjistroreve, tė cilėt folin me kusht tė "bug" nuk mund tė identifikohet. Microsoft u informuar nė lidhje me ndjeshmėrinė njė muaj mė parė, thanė ata.

Pėr ironi, faji ėshtė nė mbrojtjen e shtuar nga zhvilluesve tė Microsoft IE 8, i cili ėshtė projektuar pėr tė parandaluar sulmet XSS nė faqet. Tipari punon rishkrimin e site tė pambrojtura duke pėrdorur teknika tė njohur si kodimin e prodhimit, nė mėnyrė qė karaktere tė dėmshme dhe vlerat pėr tė zėvendėsuar ato tė behen mė tė sigurta. Zėdhėnėsi i Google konfirmoi se ka "mangėsi tė rėndėsishme" dhe te shumta nė figura 8 IE, por nuk pranoi tė jepte detaje.

Nuk ėshtė e qartė se si mbrojtjet mund tė shkaktojnė dobėsi XSS nė faqet Web ndryshe qė janė tė sigurta.
Michael Coates - Pėrfaqėsuesi i lartė Inxhinier i Sigurimit. Zbatuesi nė aspektin e sigurisė, cili ėshtė studiuar nga afėr , nuk i mohon dobėsit e majme dhe tė spekuluara mbi shkaqet e mundshme tė IE 8 tė ndryshonin nė njė mėnyrė tė tillė qė vlera e re pėrfiton per tė filluar njė sulm mbi njė vend tė pastėr.

"Nėse njė sulmues mund tė kupton se si duken zbrastite nė IE 8 ėshtė nė tė vėrtetė kodimin i prodhimit, dhe pastaj tė krijojė njė numėr specifik dhe sulmuesit do tė dinė se do tė konvertohet nė sulmin aktual, ata mund tė pėrdorin pėr tė hyrė nė vlerat qė ... nė fakt rezultojnė nė njė sulm nė faqe tha ai. "Kjo mund tė jetė njė mėnyrė pėr tė futur nė sulm nė vend qė kishte njė dobėsi nė njė tjetėr mėnyrė."

Sulmet XSS janė njė mėnyrė pėr tė manipuluar URL faqen e internetit pėr tė futė elemente tė dėmshme nė pėrmbajtja bazė tė web faqes.. Shumė roje te sigurisė kanė ardhur pėr tė parė sigurinė e IE 8 si pėrgjigje e Microsoft-it te NoScrin njė shtrirje popullore qė ndihmon nė parandalimin e XSS dhe sulme tė tjera tė shfletuesit Firefox users.

Vonė pasditen e enjte,Microsofti ka filluar dhe ėshtė duke hetuar pretendimet e reja publike te njė dobėsie nė Internet Explorer. Ne jemi aktualisht nė dijeni tė disa sulmeve duke u pėrpjekur pėr tė pėrdorur dobėsit e marra nga konsumatorėt."


Kur Microsoft ka futur mbrojtjen, ai gjithashtu krijoi njė mėnyrė pėr webmasters (duke shtuar pėrgjigje headers "X-XSS-Mbrojtja: 0"). Vėshtrim mbi faqet Top 50 mė tė vizituara tregon se vetėm njė pronė nė pronėsi tė internetit nga Google nė fakt vendosi tė bėjė kėtė.
Njė numėr i vogėl i vendeve bllokimin e mbrojtjes e lane nė pyetje si dobėsi e pėrhapur.

I pyetur pse Google hoq dore mbrojtja , njė zėdhėnės i kompanisė ka shkruajtur nė njė e-mail:

"Ne jemi tė vetėdijshėm pėr ndikimin e rėndėsishėm tė plasaritjeve XSS Filter nė IE8, dhe ne kemi marrė hapa pėr tė mbrojtur pėrdoruesit tanė disabling mekanizėm pėr tė riparuar pronat tona derisa ajo u ēlirua." Ai nuk dha hollėsira.

Pėrveē potencialisht futjen e dobėsive serioze nė web site, mbrojtja e XSS mund tė sjellė rezultate tė tjera tė padėshirueshme.

David Ross, Inxhinier i lartė i"software sigurisė Microsoft:

"Ne duhet tė gjejmė nė mėnyrė automatikisht filtėr dhe pa dhimbje, dhe tė sigurojmė pėrfitim maksimal pėr klientėt," shkroi ai. "Nė pėrmbledhje, Filter XSS pėr tė provuar vlerėn e tyre duke rritur bar dhe llojin e XSS lehtėsuese zakonisht gjendet nė internet sot, si parazgjedhje, pėr pėrdoruesit e Internet Explorer 8. ®


Cert Njoftime.
__________________
Diellin,vetėm tė marrėt mundohen
tė mbulojn me shoshė....
Kercovari Nuk ėshtė nė linjė   Pėrgjigju Me Kuotė