• Авторизация


Баг в Gmail. 28-09-2007 10:34 к комментариям - к полной версии - понравилось!


В колонках играет - DJ Lost - Trash It Down mix
Настроение сейчас - Хорошее

В сервисах Google нашли кучу дыр




Александр Рыбаков

Петко Петков (Petko Petkov), участник хакерской организации GNU Citizen, рассказал миру о серьезной уязвимости в Gmail. Он даже опубликовал в блоге скриншоты того, как именно происходит взлом. Оказывается, на сайт можно внедрить специальный код - и все его посетители, авторизованные в Gmail, окажутся в опасности.



Подобный тип взлома называется "межсайтовая подмена запроса" (cross-site request forgery, CSRF). Сайт злоумышленников посылает на Gmail команду multipart/form-date POST (как назывет ее Петков) и с ее помощью настраивается копирование всех писем с атакованного почтового ящика на адрес хакеров. Причем, копируются как вновь приходящие письма, так и старые (если они хранятся в веб-ящике Gmail). Даже когда Google устранит уязвимость, фильтр будет пересылать сообщения до тех пор, пока остается в списке.


Петко Петков не рассказывает в подробностях о механизме работы "бага" Gmail и призывает всех остальных тоже не делать этого, чтобы компания Google успела устранить уязвимость. Как сообщает The Register, сотрудники Google уже начали проверять факты, изложенные хакером.


Сотрудник российской компании "Яндекс" в частной беседе высказал уверенность в том, что приведенной Петковым информации вполне достаточно для воспроизведения атаки. "Это тривиальный CSRF. К сожалению, от него очень мало кто защищается", - говорит сотрудник "Яндекса".


На данный момент ходят слухи о том, что Google работает над новой версией Gmail. Причем, источник новости в данном случае оказался не совсем обычным. Google прибегает к помощи пользователей при переводе тех или иных элементов интерфейса своих программ, и среди других кусочков текста туда просочилось сообщение о том, что новая версия Gmail тестируется и в скором времени должна выйти в свет.


Уязвимости, подобные той, что обнаружил Петко Петков в Gmail, замечены и в других продуктах Google. По информации The Register, самой серьезной была "дыра" в Google Groups, позволяющая получить доступ к контактам и сообщениям Gmail. Вторая уязвимость была обнаружена в средствах поиска Google для вебмастеров, там можно было красть cookies пользователей. Третий "баг" был предназначен для доступа к чужим фотографиям через Google Picasa.


Все три уязвимости использовали т.н. "межсайтовый скриптинг" (cross site scripting, XSS), а для взлома Google Picasa была задействована также технология CSRF и некоторые ошибки в работе Flash и обработки URI. Уязвимость Google Groups уже закрыта, по остальным пунктам Google работает и, в том числе, готовит рекомендации для пользователей. В частности, там говорится о том, как опасно устанавливать в Picasa дополнительные кнопки неизвестного происхождения.



Источник.
вверх^ к полной версии понравилось! в evernote
Комментарии (7):
Runin 28-09-2007-14:37 удалить
Мда, ребятам больше делать нечего. Ну, пускай взламывают =) Сейчас, среди знакомых мне программ, нет таких, которые обеспечивали бы 100% защиты от взлома. Хотя, может и есть, но я их не знаю =)
Inteq 29-09-2007-23:18 удалить
Жалко что законов нет и ментов мало грамотных в этих направлениях! Счёт должен быть равным, а так нормальные люди как всегда в ж....
Сиррум 01-10-2007-12:53 удалить
Вольный_Бард, 100% никто не обеспечивает. Это как идеальный газ - идеальная программа, идеальная защита от вирусов или хакеров..

А вообще, надо перелезать на Линукс.. Под него сплойтов вообще нет.

Inteq, Ну а что поделать?

Возможно, со временем ситуация изменится. Вопрос в том, в какую сторону..
Runin 01-10-2007-16:17 удалить
_Монстр_, Герман, не пугай меня эти страшным словом, пожалуйста :0
Сиррум 01-10-2007-22:22 удалить
Вольный_Бард, Которым? Словом "Линукс"?

Хех, ну а что.. Вот, ходят слухи, что первую отечественную ОС хотят делать на базе Linux Mandriva. И всё..

А вообще, неплохая вещь. Я пробовал сидеть с Ubuntu, ничего так, понравилось. Особенно порадовал 3D-десктоп, который ВООБЩЕ НЕ ЖРЁТ ОПЕРАТИВЫ (!!!)

Так что.. Не так страшен пингвин, как его малюют..))
Runin 01-10-2007-22:53 удалить
_Монстр_, Да не в самом слове дело, на самом деле. Просто я сам до жути мечтаю поставить себе же Линукс, а вот ни руки, ни мысли никак не доходят до этого.
Сиррум 02-10-2007-09:40 удалить
Вольный_Бард, Ну что.. Как говорится, Солнце ещё высоко..


Комментарии (7): вверх^

Вы сейчас не можете прокомментировать это сообщение.

Дневник Баг в Gmail. | Сиррум - письма из Беловодья | Лента друзей Сиррум / Полная версия Добавить в друзья Страницы: раньше»