sur le site de secunia on apprend que mozilla 1.7.3 (linux), mozilla 1.7.5 (win) et mozilla firefox 1.0 sont buggés. La faille permettrait de masquer/modifier (spoof) l'url source d'un téléchargement.
Toutes les infos (en anglais) ci-dessous :
http://secunia.com/advisories/13599/(...)
# éducation des utilisateurs
Posté par passant·e . Évalué à 8.
Ils devraient commencer à créer une section "vulnérabilités liées aux utilisateurs" chez secunia...
Je trolle dès quand ça parle business, sécurité et sciences sociales
[^] # Re: éducation des utilisateurs
Posté par Gof (site web personnel) . Évalué à 6.
http://lists.kde.org/?l=kde-core-devel&m=110487003524071(...)
Pour donner un peu le contexte:
Il existe dans la norme de PDF un moyen d'exécuter un script lorsque on clic sur un lien du document PDF (pratique parait il lorsque on veut faire la démonstration d'une application lors d'une présentation)
Certains développeurs sont contre l'ajout de cette fonctionalités dans KPdf car selon eux c'est trop dangereux. Et même si on rajoute des (magnifiques) avertissements tel que celui-là: http://www.dei.unipd.it/~rosenric/temp/after.png(...)
Cela a généré un beau troll.
PS: C'est marrent, si on tape son mot de passe dans un commentaire, Templeet le remplace par des étoiles.
Par exemple, mon mot de passe est *****
[^] # Re: éducation des utilisateurs
Posté par ckyl . Évalué à 1.
[^] # Re: éducation des utilisateurs
Posté par theocrite (site web personnel) . Évalué à 2.
[^] # Re: éducation des utilisateurs
Posté par plagiats . Évalué à 2.
# Incomplet
Posté par mcjo . Évalué à 5.
Mais cela est vrai aussi pour konqueror 3.2.3.
[^] # Re: Incomplet
Posté par eon2004 . Évalué à 3.
https://bugzilla.mozilla.org/attachment.cgi?id=169226(...)
Si on agrandit la taille de la fenêtre de téléchargement on voit bien que ca finit par "...secunia.com"
[^] # Re: Incomplet
Posté par inico (site web personnel) . Évalué à 1.
J'ai l'habitude d'utiliser wget pour telecharger des fichier (parce que j'aime bien voir la reponse du serveur) donc en copiant l'url, je vois .secunia.com/temp/. Probleme là !
Surtout qu'il y a des - au lieu de / .
Si on y va comme ça, il y a la meme faille dans IE, ce n'est pas un bug .
# Tout est faille alors
Posté par kd . Évalué à 3.
De plus, si c'est une faille, alors tout est faille. Par exemple, ici, sur Linuxfr, je pourrai faire la même chose puisque par défaut les url sont tronquées et suivies de (...)
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.