27 czerwca 2010
Przechwytywanie poświadczeń za pomocą ataku typu XSS
niedziela, czerwca 27, 2010 | Autor:
\m/ojtek
Wielokrotnie omawiałem już luki typu XSS (Cross-site scripting), czyli jedne z najczęściej spotykanych podatności pozwalających intruzom na osadzanie własnego kodu w treści atakowanego serwisu. Atak XSS może posłużyć intruzowi do skierowania użytkownika na dowolną (np. złośliwą) stronę internetową, może również jednak spowodować zmianę zawartości wyświetlonej przez użytkownika witryny. Tego typu ataki mogą jednak posłużyć również do wykonania wielu innych niebezpiecznych akcji, nawet takich jak przechwycenie poświadczeń użytkownika określonego serwisu.
Poniższy materiał video stanowi bardzo interesujący przykład na to, w jaki sposób atak typu XSS może posłużyć intruzom do przechwytywania poświadczeń:
Widzimy więc, że odpowiednie zmodyfikowanie działania funkcji wyszukiwania poprzez wstrzyknięcie własnego złośliwego skryptu, pozwoliło na przechwycenie danych logowania wprowadzonych przez użytkownika serwisu.
Jak dużym i nagminnym problemem są podatności na tego typu ataki, dobitnie pokazuje ostatni przykład luki typu persistent XSS w serwisie Twitter.com. Przypomnijmy pokrótce, że luka w popularnym Twitterze pozwalała na wstrzyknięcie własnego skryptu poprzez jedno z pól formularza rejestrowania zewnętrznych aplikacji. Jako że takie powiązanie z inną aplikacją jest trwałe, również osadzenie odnośnika do skrypty zostawało przez Twittera zapamiętane, co umożliwiało właśnie atak typu persistent. W takim przypadku intruz nie musi nawet zwabiać ofiary na specjalnie przygotowany odnośnik, do wykonania potencjalnie niebezpiecznego skryptu przez przeglądarkę ofiary, wystarczyło jedynie odwiedzenie adresu jednego z typowych twittnięć.
Biorąc pod uwagę wszystkie potencjalne zagrożenia, twórcy serwisów i aplikacji webowych muszą przywiązywać większą wagę do obrony swych rozwiązań przed atakami typu XSS. Kluczowe jest tutaj z pewnością dokładne zrozumienie zagrożenia, w czym może pomóc właśnie zapoznanie się z przykładami... praktycznych ataków.
Przechwytywanie poświadczeń za pomocą ataku typu XSS
2010-06-27T13:48:00+02:00
\m/ojtek
Bezpieczeństwo aplikacji|Bezpieczeństwo sieci komputerowych|Obrona - Atak|
Subskrybuj:
Komentarze do posta (Atom)
Wyszukaj w HCSL:
Subskrybuj:
Najpopularniejsze artykuły wszech czasów:
- Urządzenia do kopiowania kart płatniczych
- Co tak naprawdę ujawniasz w Internecie?
- Dlaczego należy zasłaniać klawiaturę bankomatu?
- Publiczna wiadomość z ukrytym przekazem
- Przyszłość antywirusów jest jasna
- Sposób na obejście internetowych blokad
- Superbezpieczne hasła na... żółtej karteczce
- Funkcje sprzętowego kasowania danych w HDD!
- 12-latek odkrył krytyczną lukę w Firefoksie
- Przestępstwo nie popłaca
- Czy jesteśmy inwigilowani przez chiński sprzęt?
- Gotowy zestaw do podsłuchiwania GSM
- Jak działa internetowa mafia?
- Uwaga na nowy rodzaj ataków phishingowych!
- Microsoftowy poradnik dla organów ścigania!
- Polski super-bezpieczny system Qubes OS
- Dane wieczyście dostępne
- Pierwszy atak samochodowych crackerów
- Pliki PDF zdolne do wykonania dowolnego kodu
- Polskie służby współpracują z firmą Google?
- Więzienie za odmowę ujawnienia hasła
- Podrzucanie dziecięcej pornografii
- Zapomniany film o hakerach
- Łamanie haseł w Windows Vista i 7