Web vidí, k jakým konkurenčním službám je přihlášen jeho návštěvník

Pavel Houser , 07. červen 2011 08:17 5 komentářů

Britský vývojář Mike Cardwell přišel s jednoduchou metodou, pomocí níž lze zjistit, zda je návštěvník určitého webu současně přihlášen k dalším službám (např. Facebook, GMail, Twitter, Digg, ale i řada dalších).

Bezpečnost
Jedna z metod má využívat stavová hlášení vracená mnohými servery, které se liší podle toho, zda je k nim uživatel přihlášen. Do zdrojového kódu webu se vloží JavaScript obsahující odkaz na testovaný web a služba vrátí příslušnou odpověď, nebo naopak chybový kód. Zajímavé je, že popsaná metoda nefunguje pro všechny výše uvedené služby (odolný je GMail) ani pro všechny prohlížeče. Zranitelné - lze-li v tomto případě mluvit o bezpečnostní zranitelnosti - jsou Firefox, Chrome a Safari, naopak tento postup není účinný u Internet Exploreru nebo Opery.

Cardwell ovšem vyvinul ještě další skript, který zvládne i sledování přihlášení ke GMailu. Zde se informace o přihlášení zjistí pomocí skrytého obrázku uloženého ve složce GMailu tak, aby byla viditelná pro všechny uživatele (aktuálně přihlášené ke GMailu). Reportoval toto zjištění Googlu, bylo mu však sděleno, že jde o očekávané chování.

Autor výzkumu se domnívá, že jde také o problém pro vývojáře webů - určité funkce závisejí na tom, kam je návštěvník právě přihlášen. To je vcelku pochopitelné. Pak je zde ovšem přímé bezpečnostní riziko. Dodatečné informace o uživateli zvyšují možnosti krádeže identity a mohou se spojit s dalšími exploity. Navíc, jakkoliv to, že uživatel má účet na GMailu, nebývá obvykle informací nijak tajnou, se zde nabízejí i možnosti pro cílený phishing nebo vydírání (někdo je právě přihlášen k porno serveru, k webu s warezem...).


Komentáře

Náhodný kolemjdoucí #1
Náhodný kolemjdoucí 07. červen 2011 13:42

CO??

Náhodný kolemjdoucí #2
Náhodný kolemjdoucí 07. červen 2011 17:44

Kdo to říkal?, co to bylo?, „osobo, neběžely tudy děti?“.
O on mu ji pak zabalil a usek…

Náhodný kolemjdoucí #3
Náhodný kolemjdoucí 07. červen 2011 21:27

No toto predsa nie je nič nové - sám som si to pred pár mesiacmi vyskúšal: stačilo do stránky vložiť skrytý obrázok s URL https://mail.google.com/mail/pimages/2/up/buzz-icon2.png a udalosť onload => je prihlásený onerror => nie je prihlásený...
Zase raz niekto objavil koleso...

Tex Watson #4
Tex Watson 07. červen 2011 22:35

Ne, pouze je uražena tvá ješitnost, že se o geniálním hackerovi ze Slovenska nepsalo ještě ani na ITBIZ... :)

Bystroushaak #5
Bystroushaak 08. červen 2011 02:12

Ono je fakt, že tento postup je spolu s CSS bugem který umožňuje zjistit navštívené stránky známý už déle než rok.


RSS 

Komentujeme

Chatbot mluví za mrtvého – od nápadu k realizaci

Pavel Houser , 30. listopad 2016 13:00
Pavel Houser

Na webu The Verge popsala Casey Newton příběh dvou přátel (Eugenia Kuyda a Roman Mazurenko). Peripet...

Více





Kalendář

RSS 

Zprávičky

Za vzněcováním smartphonu iPhone 6 jsou vnější vlivy, tvrdí Apple

ČTK , 08. prosinec 2016 11:30

Firma Apple odmítla podezření čínských uživatelů svého chytrého telefonu iPhone 6, že za problémy s ...

Více 0 komentářů

Verizon prodá firmě Equinix datová centra za 3,6 miliardy USD

ČTK , 08. prosinec 2016 10:00

Největší americký mobilní operátor Verizon Communications prodá specializované společnosti Equinix 2...

Více 0 komentářů

Tchajwanský Foxconn jedná o rozšíření svých aktivit v USA

ČTK , 07. prosinec 2016 15:00

Tchajwanská společnost Foxconn jedná o rozšíření svých aktivit ve Spojených státech. Oznámila to dne...

Více 0 komentářů

Starší zprávičky

Nejvyšší soud USA se postavil na stranu Samsungu proti Applu

ČTK , 07. prosinec 2016 12:30

Americký nejvyšší soud se v mnohaletém patentovém sporu mezi výrobci chytrých telefonů Apple a Samsu...

Více 0 komentářů

Evropská komise Microsoftu schválila převzetí sítě LinkedIn

ČTK , 07. prosinec 2016 10:30

Evropská komise schválila americké softwarové společnosti Microsoft záměr koupit za 26 miliard dolar...

Více 0 komentářů

Porozumění větám, konkurence pro Turingův test

Pavel Houser , 06. prosinec 2016 18:00

Konverzační roboti mají stále problémy pochopit věty, kde smysl nelze vyvodit ze samotné gramatické ...

Více 0 komentářů

Americká GoDaddy koupí evropský webhosting Host Europe

ČTK , 06. prosinec 2016 16:00

Americký registrátor internetových domén GoDaddy, který je ve svém oboru největší na světě, se dohod...

Více 0 komentářů