Web vidí, k jakým konkurenčním službám je přihlášen jeho návštěvník

Pavel Houser , 07. červen 2011 08:17 5 komentářů

Britský vývojář Mike Cardwell přišel s jednoduchou metodou, pomocí níž lze zjistit, zda je návštěvník určitého webu současně přihlášen k dalším službám (např. Facebook, GMail, Twitter, Digg, ale i řada dalších).

Bezpečnost
Jedna z metod má využívat stavová hlášení vracená mnohými servery, které se liší podle toho, zda je k nim uživatel přihlášen. Do zdrojového kódu webu se vloží JavaScript obsahující odkaz na testovaný web a služba vrátí příslušnou odpověď, nebo naopak chybový kód. Zajímavé je, že popsaná metoda nefunguje pro všechny výše uvedené služby (odolný je GMail) ani pro všechny prohlížeče. Zranitelné - lze-li v tomto případě mluvit o bezpečnostní zranitelnosti - jsou Firefox, Chrome a Safari, naopak tento postup není účinný u Internet Exploreru nebo Opery.

Cardwell ovšem vyvinul ještě další skript, který zvládne i sledování přihlášení ke GMailu. Zde se informace o přihlášení zjistí pomocí skrytého obrázku uloženého ve složce GMailu tak, aby byla viditelná pro všechny uživatele (aktuálně přihlášené ke GMailu). Reportoval toto zjištění Googlu, bylo mu však sděleno, že jde o očekávané chování.

Autor výzkumu se domnívá, že jde také o problém pro vývojáře webů - určité funkce závisejí na tom, kam je návštěvník právě přihlášen. To je vcelku pochopitelné. Pak je zde ovšem přímé bezpečnostní riziko. Dodatečné informace o uživateli zvyšují možnosti krádeže identity a mohou se spojit s dalšími exploity. Navíc, jakkoliv to, že uživatel má účet na GMailu, nebývá obvykle informací nijak tajnou, se zde nabízejí i možnosti pro cílený phishing nebo vydírání (někdo je právě přihlášen k porno serveru, k webu s warezem...).


Komentáře

Náhodný kolemjdoucí #1
Náhodný kolemjdoucí 07. červen 2011 13:42

CO??

Náhodný kolemjdoucí #2
Náhodný kolemjdoucí 07. červen 2011 17:44

Kdo to říkal?, co to bylo?, „osobo, neběžely tudy děti?“.
O on mu ji pak zabalil a usek…

Náhodný kolemjdoucí #3
Náhodný kolemjdoucí 07. červen 2011 21:27

No toto predsa nie je nič nové - sám som si to pred pár mesiacmi vyskúšal: stačilo do stránky vložiť skrytý obrázok s URL https://mail.google.com/mail/pimages/2/up/buzz-icon2.png a udalosť onload => je prihlásený onerror => nie je prihlásený...
Zase raz niekto objavil koleso...

Tex Watson #4
Tex Watson 07. červen 2011 22:35

Ne, pouze je uražena tvá ješitnost, že se o geniálním hackerovi ze Slovenska nepsalo ještě ani na ITBIZ... :)

Bystroushaak #5
Bystroushaak 08. červen 2011 02:12

Ono je fakt, že tento postup je spolu s CSS bugem který umožňuje zjistit navštívené stránky známý už déle než rok.

RSS 

Komentujeme

Makroviry inspirují

Pavel Houser , 20. září 2017 06:30
Pavel Houser

Úspěšný návrat malwaru šířeného pomocí maker vedl útočníky k tomu, že svou pozornost obrátili k příb...

Více






Kalendář

25. 09.

29. 09.
Susecon 17
25. 09.

29. 09.
Microsoft Ignite 2017
26. 09.

26. 08.
Affiliate konferencia 2017
RSS 

Zprávičky

Nové verze Javy: Java SE 9 a Java EE 8

Pavel Houser , 22. září 2017 14:51

Oracle oznamuje všeobecnou dostupnost nových verzí platformy Java: Java SE 9 (JDK 9), Java Platform ...

Více 0 komentářů

Baidu investuje do vývoje autonomního řízení

ČTK , 22. září 2017 13:00

Cílem projektu Apollo je vyvinout technologii pro samořízené automobily do roku 2020....

Více 0 komentářů

Kaprain koupil kabelovou Rio Media

ČTK , 22. září 2017 09:00

Spojením Nej.cz a Rio Media vznikne druhý největší poskytovatel kabelové televize a významný poskyto...

Více 0 komentářů

Starší zprávičky

Apple přiznává: Nové hodinky mají problémy s připojením

ČTK , 22. září 2017 08:00

Problémy s konektivitou mají hodinky v okamžiku, kdy mají použít veřejnou wi-fi síť....

Více 0 komentářů

Spíše než nové zákony k Airbnb je třeba zlepšit výběr daní

ČTK , 21. září 2017 13:00

Airbnb se svými službami v Praze už vyrovnala objemu obchodu klasických ubytovacích zařízení....

Více 0 komentářů

Potvrzeno: Google opravdu kupuje část HTC

ČTK , 21. září 2017 11:25

Dnes je HTC v žebříčku světových prodejů smartphonů na necelém procentu. Někteří analytici proto pří...

Více 0 komentářů

Oracle představil novou cenovou politiku pro cloud

Pavel Houser , 21. září 2017 09:52

Až dosud se při přechodu na cloud PaaS nedaly využít dosavadní investice do licencí softwaru v režim...

Více 0 komentářů