10 lutego 2010
HTML 5: Przechowywanie danych po stronie klienta nie będzie bezpieczne
środa, lutego 10, 2010 | Autor:
\m/ojtek
Z wejściem standardu HTML 5, pojawią się nowe problemy dotyczące bezpieczeństwa. Tak się dzieje za każdym razem, gdy premierę ma nowa technologia. Na konferencji ShmooCon, która odbyła się 7 lutego, Michael Sutton zaprezentował główne źródło przyszłych ataków na aplikacje HTML 5.
Jak wynika ze specyfikacji, nowa wersja zawierała będzie innowacyjne rozwiązanie zastępujące dotychczasową technologię cookies odpowiedzialną za przechowywanie danych po stronie klienta. Zostanie wprowadzona strukturalna baza danych, która z założenia ma ułatwić i przyspieszyć zarządzanie danymi. Pomysł ten nie jest nowy, ponieważ istnieją już na rynku aplikacje wykorzystujące mechanizm SQLite, który umożliwia działanie aplikacji webowej w trybie off-line.
Sutton zwrócił uwagę, że dotychczasowe zastosowanie ataku SQL injection na kliencie będzie nie tylko możliwe, ale też o wiele łatwiejsze, ponieważ agresor dostanie możliwość pobrania własnej kopii schematu bazy danych, a zatem dokładny podgląd w jej strukturę. Proces inwigilacji przestanie być oparty na odgadywaniu konstrukcji tabeli, co bardzo usprawni przeprowadzanie ataku.
Pojawia się też podejrzenie, że sama baza danych klienta może stać się narzędziem do przeprowadzenia ataku poprzez wstrzyknięcie groźnych komend w miejsce danych.
Źródło: Przechowywanie danych po stronie klienta w HTML 5 będzie podatne na ataki (OSnews.pl)
Jak wynika ze specyfikacji, nowa wersja zawierała będzie innowacyjne rozwiązanie zastępujące dotychczasową technologię cookies odpowiedzialną za przechowywanie danych po stronie klienta. Zostanie wprowadzona strukturalna baza danych, która z założenia ma ułatwić i przyspieszyć zarządzanie danymi. Pomysł ten nie jest nowy, ponieważ istnieją już na rynku aplikacje wykorzystujące mechanizm SQLite, który umożliwia działanie aplikacji webowej w trybie off-line.
Sutton zwrócił uwagę, że dotychczasowe zastosowanie ataku SQL injection na kliencie będzie nie tylko możliwe, ale też o wiele łatwiejsze, ponieważ agresor dostanie możliwość pobrania własnej kopii schematu bazy danych, a zatem dokładny podgląd w jej strukturę. Proces inwigilacji przestanie być oparty na odgadywaniu konstrukcji tabeli, co bardzo usprawni przeprowadzanie ataku.
Pojawia się też podejrzenie, że sama baza danych klienta może stać się narzędziem do przeprowadzenia ataku poprzez wstrzyknięcie groźnych komend w miejsce danych.
Źródło: Przechowywanie danych po stronie klienta w HTML 5 będzie podatne na ataki (OSnews.pl)
HTML 5: Przechowywanie danych po stronie klienta nie będzie bezpieczne
2010-02-10T15:26:00+01:00
\m/ojtek
Inne|Newsy|Sieci komputerowe|
Subskrybuj:
Komentarze do posta (Atom)
Wyszukaj w HCSL:
Subskrybuj:
Najpopularniejsze artykuły wszech czasów:
- Urządzenia do kopiowania kart płatniczych
- Co tak naprawdę ujawniasz w Internecie?
- Dlaczego należy zasłaniać klawiaturę bankomatu?
- Publiczna wiadomość z ukrytym przekazem
- Przyszłość antywirusów jest jasna
- Sposób na obejście internetowych blokad
- Superbezpieczne hasła na... żółtej karteczce
- Funkcje sprzętowego kasowania danych w HDD!
- 12-latek odkrył krytyczną lukę w Firefoksie
- Przestępstwo nie popłaca
- Czy jesteśmy inwigilowani przez chiński sprzęt?
- Gotowy zestaw do podsłuchiwania GSM
- Jak działa internetowa mafia?
- Uwaga na nowy rodzaj ataków phishingowych!
- Microsoftowy poradnik dla organów ścigania!
- Polski super-bezpieczny system Qubes OS
- Dane wieczyście dostępne
- Pierwszy atak samochodowych crackerów
- Pliki PDF zdolne do wykonania dowolnego kodu
- Polskie służby współpracują z firmą Google?
- Więzienie za odmowę ujawnienia hasła
- Podrzucanie dziecięcej pornografii
- Zapomniany film o hakerach
- Łamanie haseł w Windows Vista i 7