Главная страница - Исследования в области безопасности

Сервисы Google «работают» на хакеров: три уязвимости



В сервисах и продуктах Google в понедельник, 24 сентября 2007 г., были обнаружены три уязвимости, позволявшие злоумышленнику выполнить произвольный код на языке JavaScript от имени сайта и похитить реквизиты учетной записи, сохраненные в куки (cookie), а в одном случае - похитить фотографии из онлайн-хранилища.

Уязвимости к межсайтовому скриптингу (CSS/XSS) были обнаружены в Google Groups, поисковой машине и Picasa, сообщает The Register.

Уязвимость в Google Groups, к которой сразу же появилось множество эксплоитов, крадущих реквизиты доступа к GMail и пересылающих содержимое всего почтового ящика, была устранена. Эксплоиты работали в четырех самых известных браузерах: IE, Firefox, Opera и Konqueror. Для того чтобы уязвимость сработала, жертва должна была перейти по специально сформированному URL, находясь в почтовом ящике GMail.

Вторая уязвимость того же типа обнаружена в поисковых машинах Google. Эксплоиты, опубликованные в блоге Mustlive, позволяли похитить аутентификационные куки при помощи специально сформированного URL, ведущего на сайт ICANN и Университета Йорка. Первая была устранена ICANN, а вторая пока действует. Поиск в Google показал, что примерно 200 тыс. сайтов могут быть использованы для атаки.

Третья уязвимость позволяет похитить фотографии с Picasa, заманив жертву на вредоносную веб-страницу. Хотя в основе лежит межсайтовый скриптинг, для успешной атаки необходимо несколько составляющих: использование Flash, ненадежности в обработчике URI и подделка запросов при обмене данными между приложениями. Уязвимость пока не устранена, однако сложность ее эксплуатации остановит хакеров на некоторое время.

Предыдущая крупная серия уязвимостей в Google была обнаружена в конце мая - начале июня. Тогда четыре уязвимости к межсайтовому скриптингу просуществовали неделю после обнаружения.

CNews




Похожие по содержанию материалы раздела: Ключевые отличительные особенности версии программного обеспечения Ewclid v.2.1.0024 SP.1 от Ewclid v.2.1.0023. Выпуск №2 Система мониторинга для удаленного контроля технических средств безопасности, IT-сервисов и инженерных систем – новый уровень сервисного обслуживания в России Компания Rover Computers выпустила самый мощный ноутбук на российском рынке NVIDIA представила Tegra - плату "все в одном" для мобильных устройств "Лаборатория Касперского" публикует обзор вирусной активности за май 2008 Компания «Информзащита» провела аудит информационной системы Собинбанка на соответствие требованиям стандарта PCI DSS Любитель видео "Лаборатория Касперского" предупреждает: Одноклассники.ru снова используются злоумышленниками для атаки на пользователей ЭКЦ МВД РФ подтвердил пригодность видеоданных, полученных с помощью комплексов VOCORD, для проведения последующих идентификационных исследований Российский рынок антивирусных программ за год вырос на 76% Новая сетевая видеокамера «день-ночь» JVC VN-V686U с функцией автосопровождения подвижных объектов Использование ICQ на рабочем месте увеличивает производительность труда В России начинается эксперимент по внедрению электронных систем слежения как меры наказания Компания «Вокорд» приняла участие в научно-практической конференции «Биометрическая техника и технологии безопасности 2008» "Лаборатория Касперского" сообщает о появлении новой версии опасного вируса-шантажиста "Комстар-ОТС" начинает обкатку новой модели бизнеса Скорые и милицию оборудуют GPS-навигацией Как не ошибиться при выборе системы контроля доступа? Wi-Fi заставили работать от монетки

(c) 2008
Видеонаблюдение,
охранная и
пожарная сигнализация