Популярные почтовые системы и социальные сети подвержены новой угрозе

Discussion in 'Мировые новости. Обсуждения.' started by _VoVaN_, 26 Jan 2011.

  1. _VoVaN_

    _VoVaN_ Banned

    Joined:
    20 Sep 2010
    Messages:
    1,203
    Likes Received:
    143
    Reputations:
    42
    Британский веб-разработчик Майк Кардуэлл сообщил об обнаружении простого способа сообщения пользователям о том, вошли ли они в Gmail, Facebook, Twitter, Digg и тысячи других сайтов. Новый метод позволяет сторонним сайтам, которые в вышеуказанным проектам не имеют отношения, информировать пользователей об их сеансах в социальных сетях, почтовых системах и проч.

    Созданный метод базируется на использовании статусных кодов, возвращаемых многими сайтами. Эти коды различаются в зависимости от того, входил ли человек на сайт или нет. Встроив в веб-страницу небольшой фрагмент кода JavaScript, содержащего ссылку на один из искомых сайтов, можно сразу же сказать, входил ли пользователь на этот сайт.

    Правда, веб-разработчик предупреждает, что данный метод не работает в случае с браузерами Opera и Internet Explorer.

    Сообщается, что эксплоит работает за счет идентификации HTTP-статуса, возвращаемого, когда посетитель отрабатывает скрипт. Если во время обработки сайт, которому дается запрос, к примеру Facebook, дает кодовый ответ A200, то это говорит о об успешном запросе на аутентификацию, соответственно говорит, что пользователь прежде не входил на сайт, если же код получается А404, 500 или другой, то это значит, что пользователь ранее здесь уже был.

    "Исключить возможность данного эксплоита очень трудно, лишь немногие сайты могут отключить проверку относительности",- пишет Кардуэлл в своем блоге.

    Более подробные данные о трюке доступны по адресу https://grepular.com/Abusing_HTTP_Status_Codes_to_Expose_Private_Information

    26/01/11
    http://cybersecurity.ru/crypto/113609.html
     
    1 person likes this.
  2. vvs777

    vvs777 Elder - Старейшина

    Joined:
    16 Nov 2004
    Messages:
    393
    Likes Received:
    212
    Reputations:
    4
    я давно говорил что ajax к добру не приведет
     
  3. wMw_

    wMw_ New Member

    Joined:
    1 Jun 2009
    Messages:
    40
    Likes Received:
    3
    Reputations:
    0
    Google Chrome по-моему защищен от этого. При переходах из ссылки в ссылку он ничего не сообщают откуда ты пришел и куда попал =) Не знаю касается ли это и вышеописанный трюк
     
  4. HIMIKAT

    HIMIKAT Elder - Старейшина

    Joined:
    12 Jan 2007
    Messages:
    2,707
    Likes Received:
    581
    Reputations:
    403
    Не совсем понял возможность эксплуатации. Тупо дает возможность узнать логинился юзер на определенном сайте или нет.