Web vidí, k jakým konkurenčním službám je přihlášen jeho návštěvník

Pavel Houser , 07. červen 2011 08:17 5 komentářů

Britský vývojář Mike Cardwell přišel s jednoduchou metodou, pomocí níž lze zjistit, zda je návštěvník určitého webu současně přihlášen k dalším službám (např. Facebook, GMail, Twitter, Digg, ale i řada dalších).

Bezpečnost
Jedna z metod má využívat stavová hlášení vracená mnohými servery, které se liší podle toho, zda je k nim uživatel přihlášen. Do zdrojového kódu webu se vloží JavaScript obsahující odkaz na testovaný web a služba vrátí příslušnou odpověď, nebo naopak chybový kód. Zajímavé je, že popsaná metoda nefunguje pro všechny výše uvedené služby (odolný je GMail) ani pro všechny prohlížeče. Zranitelné - lze-li v tomto případě mluvit o bezpečnostní zranitelnosti - jsou Firefox, Chrome a Safari, naopak tento postup není účinný u Internet Exploreru nebo Opery.

Cardwell ovšem vyvinul ještě další skript, který zvládne i sledování přihlášení ke GMailu. Zde se informace o přihlášení zjistí pomocí skrytého obrázku uloženého ve složce GMailu tak, aby byla viditelná pro všechny uživatele (aktuálně přihlášené ke GMailu). Reportoval toto zjištění Googlu, bylo mu však sděleno, že jde o očekávané chování.

Autor výzkumu se domnívá, že jde také o problém pro vývojáře webů - určité funkce závisejí na tom, kam je návštěvník právě přihlášen. To je vcelku pochopitelné. Pak je zde ovšem přímé bezpečnostní riziko. Dodatečné informace o uživateli zvyšují možnosti krádeže identity a mohou se spojit s dalšími exploity. Navíc, jakkoliv to, že uživatel má účet na GMailu, nebývá obvykle informací nijak tajnou, se zde nabízejí i možnosti pro cílený phishing nebo vydírání (někdo je právě přihlášen k porno serveru, k webu s warezem...).


Komentáře

Náhodný kolemjdoucí #1
Náhodný kolemjdoucí 07. červen 2011 13:42

CO??

Náhodný kolemjdoucí #2
Náhodný kolemjdoucí 07. červen 2011 17:44

Kdo to říkal?, co to bylo?, „osobo, neběžely tudy děti?“.
O on mu ji pak zabalil a usek…

Náhodný kolemjdoucí #3
Náhodný kolemjdoucí 07. červen 2011 21:27

No toto predsa nie je nič nové - sám som si to pred pár mesiacmi vyskúšal: stačilo do stránky vložiť skrytý obrázok s URL https://mail.google.com/mail/pimages/2/up/buzz-icon2.png a udalosť onload => je prihlásený onerror => nie je prihlásený...
Zase raz niekto objavil koleso...

Tex Watson #4
Tex Watson 07. červen 2011 22:35

Ne, pouze je uražena tvá ješitnost, že se o geniálním hackerovi ze Slovenska nepsalo ještě ani na ITBIZ... :)

Bystroushaak #5
Bystroushaak 08. červen 2011 02:12

Ono je fakt, že tento postup je spolu s CSS bugem který umožňuje zjistit navštívené stránky známý už déle než rok.

RSS 

Komentujeme

Skutečně software pohltí svět?

Pavel Houser , 22. duben 2017 14:00
Pavel Houser

Výrok, podle něhož má software pojídat svět, jako první použil (zřejmě) Marc Andreessen v roce 2011 ...

Více





RSS 

Zprávičky

FabLab: brněnská dílna pro start-upy i technické nadšence

Pavel Houser , 23. duben 2017 09:00

3D dílna nabízí např. laserovou řezačku, 3D tiskárny a 3D skener. FabLab Brno je součástí celosvětov...

Více 0 komentářů

3 % Čechů již byla okradena při platbách online

Pavel Houser , 22. duben 2017 12:00

Ve většině případů šlo o částku do 5 000 Kč....

Více 0 komentářů

Senát zrušil plošné výjimky ze zveřejňování smluv v registru

ČTK , 22. duben 2017 10:00

Senát dnes schválil zrušení plošných výjimek ze zveřejňování smluv v jejich registru. Postavil se dn...

Více 0 komentářů

Starší zprávičky

Polovina českých měst prý uvažuje o využití IoT

ITBiz.cz , 21. duben 2017 14:00

Sedm procent českých měst a obcí už využívá internet věcí (IoT) pro efektivnější samosprávu, nejčast...

Více 0 komentářů

Asociace slovenských operátorů je proti vyřazení českých stanic

ČTK , 21. duben 2017 13:00

Za přehnaný označila asociace sdružující slovenské kabelové operátory (APKT) požadavek tamní soukrom...

Více 0 komentářů

Yoga A12, nový tablet do firem

Pavel Houser , 21. duben 2017 10:00

Společnost Lenovo představila další přírůstek do své rodiny zařízení s operačním systémem Android. ...

Více 1 komentářů

Policie eviduje sebepoškozování kvůli internetové hře

ČTK , 21. duben 2017 07:00

Policie zaznamenala několik případů sebepoškození pořezáním v rámci internetové hry Modrá velryba. N...

Více 2 komentářů