Après une mise à jour récente de Firefox avec la 2.0.0.1 pour des problèmes de sécurité, voici le retour du retour de la faille avec la gestion des cookies.
Il semble possible en effet de modifier le "location.hostname" en javascript en y injectant des "\x00" et de bypasser certains filtres de sécurité. Comme résultat, on a droit à lire, modifier et écrire un cookie pour n'importe quel domaine sur la machine de l'utilisateur, de quoi se faire une belle collection de mot de passe et de faire du phishing en toute tranquillité.
Alors, à quand la 2.0.0.2?
Il semble possible en effet de modifier le "location.hostname" en javascript en y injectant des "\x00" et de bypasser certains filtres de sécurité. Comme résultat, on a droit à lire, modifier et écrire un cookie pour n'importe quel domaine sur la machine de l'utilisateur, de quoi se faire une belle collection de mot de passe et de faire du phishing en toute tranquillité.
Alors, à quand la 2.0.0.2?
Editer un commentaire