Web vidí, k jakým konkurenčním službám je přihlášen jeho návštěvník

Pavel Houser , 07. červen 2011 08:17 5 komentářů

Britský vývojář Mike Cardwell přišel s jednoduchou metodou, pomocí níž lze zjistit, zda je návštěvník určitého webu současně přihlášen k dalším službám (např. Facebook, GMail, Twitter, Digg, ale i řada dalších).

Bezpečnost
Jedna z metod má využívat stavová hlášení vracená mnohými servery, které se liší podle toho, zda je k nim uživatel přihlášen. Do zdrojového kódu webu se vloží JavaScript obsahující odkaz na testovaný web a služba vrátí příslušnou odpověď, nebo naopak chybový kód. Zajímavé je, že popsaná metoda nefunguje pro všechny výše uvedené služby (odolný je GMail) ani pro všechny prohlížeče. Zranitelné - lze-li v tomto případě mluvit o bezpečnostní zranitelnosti - jsou Firefox, Chrome a Safari, naopak tento postup není účinný u Internet Exploreru nebo Opery.

Cardwell ovšem vyvinul ještě další skript, který zvládne i sledování přihlášení ke GMailu. Zde se informace o přihlášení zjistí pomocí skrytého obrázku uloženého ve složce GMailu tak, aby byla viditelná pro všechny uživatele (aktuálně přihlášené ke GMailu). Reportoval toto zjištění Googlu, bylo mu však sděleno, že jde o očekávané chování.

Autor výzkumu se domnívá, že jde také o problém pro vývojáře webů - určité funkce závisejí na tom, kam je návštěvník právě přihlášen. To je vcelku pochopitelné. Pak je zde ovšem přímé bezpečnostní riziko. Dodatečné informace o uživateli zvyšují možnosti krádeže identity a mohou se spojit s dalšími exploity. Navíc, jakkoliv to, že uživatel má účet na GMailu, nebývá obvykle informací nijak tajnou, se zde nabízejí i možnosti pro cílený phishing nebo vydírání (někdo je právě přihlášen k porno serveru, k webu s warezem...).


Komentáře

Náhodný kolemjdoucí #1
Náhodný kolemjdoucí 07. červen 2011 13:42

CO??

Náhodný kolemjdoucí #2
Náhodný kolemjdoucí 07. červen 2011 17:44

Kdo to říkal?, co to bylo?, „osobo, neběžely tudy děti?“.
O on mu ji pak zabalil a usek…

Náhodný kolemjdoucí #3
Náhodný kolemjdoucí 07. červen 2011 21:27

No toto predsa nie je nič nové - sám som si to pred pár mesiacmi vyskúšal: stačilo do stránky vložiť skrytý obrázok s URL https://mail.google.com/mail/pimages/2/up/buzz-icon2.png a udalosť onload => je prihlásený onerror => nie je prihlásený...
Zase raz niekto objavil koleso...

Tex Watson #4
Tex Watson 07. červen 2011 22:35

Ne, pouze je uražena tvá ješitnost, že se o geniálním hackerovi ze Slovenska nepsalo ještě ani na ITBIZ... :)

Bystroushaak #5
Bystroushaak 08. červen 2011 02:12

Ono je fakt, že tento postup je spolu s CSS bugem který umožňuje zjistit navštívené stránky známý už déle než rok.

RSS 

Komentujeme

Virtuální realitou proti strachu ze smrti

Pavel Houser , 18. červenec 2017 07:00
Pavel Houser

Lidé, kteří reportují „zážitky blízké smrti“, pak mnohdy mají ze smrti menší strach. Nedalo by se to...

Více






Kalendář

22. 07.

27. 07.
Black Hat 2017
27. 07.

30. 07.
Defcon 2017
27. 08.

31. 08.
VMworld 2017
RSS 

Zprávičky

China Unicom má slíbeno od investorů 12 miliard dolarů

ČTK , 23. červenec 2017 10:14

Připravovaná investice je součástí snahy čínské vlády oživit státní giganty soukromým kapitálem. ...

Více 0 komentářů

Čína chce být do 2025 světovým lídrem v oblasti umělé inteligence

ČTK , 22. červenec 2017 09:00

Plán přichází v době, kdy USA chtějí více kontrolovat investice, včetně investic do umělé inteligenc...

Více 0 komentářů

Santa Fe se chystá na premiéru opery o Jobsovi

ČTK , 22. červenec 2017 08:00

Spád opery je stejně rychlý a dynamický jako technologie, které Jobs vytvořil, tvrdí autoři....

Více 0 komentářů

Starší zprávičky

Policejní úřady USA a EU zakročily proti ilegálním serverům

ČTK , 21. červenec 2017 10:00

Kromě AlphaBay se zásah týkal také ilegálního tržiště darknetu Hansa....

Více 1 komentářů

Poskytovatelé IT služeb budou mít brzy problém uspokojit poptávku

Pavel Houser , 21. červenec 2017 09:00

Poskytovatelé řízených IT služeb (MSP – managed service providers) vidí ve službě cybersecurity-as-a...

Více 1 komentářů

Amazon spustil nákupní sociální síť Spark pro chytré telefony

ČTK , 21. červenec 2017 08:00

Jedná se de facto o křížence Instagramu, Pinterestu a e-shopu....

Více 0 komentářů

V Praze se instalují první chytré lavičky připojené přes síť LoRa

Pavel Houser , 20. červenec 2017 13:28

Lavička TreeSmart nabízí wi-fi připojení, nabíjení mobilních zařízení a senzory snímající vlhkost, t...

Více 3 komentářů