Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

snort blokkeert het IP van GOT --> spoofing attempt

Pagina: 1
Acties:
  • 106 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Mijn linux firewall blokkeert het ip adres van GOT met deze melding:

Date: 01/22 19:34:41 Name: WEB-CLIENT javascript URL host spoofing attempt
Priority: 1 Type: Attempted User Privilege Gain
IP info: 213.239.154.36:80 -> 84.195.***.***:3293
References: 1

Op de firewall draait smoothwall express 2.0, snort detecteert het bovenstaande, en dmv guardian wordt dit ip automatisch geblokkeerd.
Het doel van dit systeem is het automatisch blokkeren van ip's die een portscan of iets dergelijks uitvoeren op mijn firewall.
Heeft iemand een idee wat deze melding juist betekent? Ik kan gerust het ip van GOT in de "trusted" list zetten, maar ik vond het toch een vrij verdachte melding die het melden waard is.

snort: http://www.snort.org
guardian: http://www.chaotic.org/guardian/
smoothwall: http://www.smoothwall.org/

edit:

It has been reported possible to create a javascript: URL which appears to start with a valid domain. Malicious script code may specify an arbitrary domain, and will be able to access cookie data associated with that domain.
Exploitation of this vulnerability may result in a remote attacker gaining access to sensitive cookie data, including authentication credentials.

bugtraq id 5293
object
class Access Validation Error
cve CVE-MAP-NOMATCH
remote Yes
local No
published Jul 24, 2002
updated Jul 24, 2002

Workaround:
As a workaround, users may restrict all JavaScript access to cookie data through the following menu option:

Preferences
-> Advanced
-> Scripts & Plugins
-> Disable access to cookies using javascript

Solution:
This issue is resolved in Mozilla Browser 1.1. Users are urged to upgrade to the newest version of Mozilla.

Het lijkt dus ofdat GOT een exploit uit 2002 probeert uit te buiten :?

[ Voor 43% gewijzigd door Verwijderd op 22-01-2005 22:38 ]


  • JoetjeF
  • Registratie: Juni 2003
  • Laatst online: 10-11-2012

JoetjeF

Mo Chuisneoir

Deze al gezien: Portscans door tweakers-server??
--- - Deze server voert scans uit om te zien of u vanaf een
--- - open proxy connect. Als dit het geval blijkt te zijn wordt uw
--- - verbinding verbroken.
--- -
--- - Als uw firewall een waarschuwing geeft over portscans vanaf
--- - 213.239.154.17 / achelois.tweakers.net dan kunt u deze gerust
--- - negeren, dat is namelijk de server die bovenstaande scans
--- - uitvoert.
Hmmm, in jouw geval scanned 213.239.154.36 / gathering.tweakers.net en niet 213.239.154.17 / achelois.tweakers.net

[ Voor 93% gewijzigd door JoetjeF op 22-01-2005 22:26 ]