• # C'est pas une faille en tant que telle de Mozilla

    Posté par . En réponse au journal Faille dans Firefox ("spoofing"). Évalué à 10.

    Comme l'a dis opera :
    "They believe they have correctly implemented IDN, and will not be
    making any changes".
    C'est le protocole en lui même qui est foireux, pas l'implémention.

    Pour expliquer rapidement, au lieu d'avoir des noms de domaines en ASCII 7(8?)bit, on est passer en nom de domaines unicodes.

    Or certain caractère n'ayant pas le même "numéro" sont réprésentés de la même manière : le caractère 'a' et & # 1 0 7 2; sont différents mais correspondent à la lettre 'a ' à l'affichage.

    ainsi www.paypal.com et www.pаypal.com sont deux adresses différentes pour le DNS et la résolution de nom mais sont affichés "www.paypal.com" dans le navigateur.

    Mozilla réfléchit à la mise en place d'outil anti-spoofing (et donc anti-fishing) par exemple, pour détecter les astuces de types <a href="www.paypa1.com">www.paypal.com</a>.


    PS : d'ailleurs c'est marrant, meme dans mon texte a et а sont équivalent ;-)