av-school in Russia →   
Logowanie
Nazwa:
Hasło:
Statystyki
Ilość postów: 5875
Użytkowników: 3204
Gości: 10

Ostatnio dołączył:
betelnvt

Najwięcej postów:
grzybek110

Online:
brak zalogowanych użytkowników
Artykuły
Bezpieczeństwo YouTube atakuje!
Marta Janus     

Jak to bywa w niespokojnych czasach, ataku można spodziewać się zewsząd. Nawet oglądając filmy na YouTube w domowym zaciszu nie możemy czuć się bezpieczni.

W niedzielę, 4 lipca, wielu fanów pewnej popowej gwiazdki o nazwisku Justin Bieber spotkała przykra niespodzianka: oglądając na youtube.com teledyski swojego idola, byli oni bądź to bombardowani wyskakującymi komunikatami o jego śmierci, bądź to przekierowywani na strony typu "tylko dla dorosłych". Fakt ten dosyć szybko wzbudził zainteresowanie specjalistów z dziedziny bezpieczeństwa IT i okazało się, iż serwis YouTube padł ofiarą klasycznego ataku XSS (Cross-Site Scripting).

Ataki tego typu polegają na wstrzyknięciu do kodu strony internetowej szkodliwego skryptu, który następnie jest przetwarzany przez przeglądarkę użytkownika tak, jak pełnoprawny element tej strony. Szkodliwy kod jest wstrzykiwany z wykorzystaniem luki w mechanizmie pobierania danych od użytkownika. Wiele stron - przede wszystkim forów i portali internetowych - bazuje na tym, że przetwarza i wyświetla tekst, który wcześniej użytkownik wpisuje w odpowiednim formularzu. Jeśli nie ma stosownych zabezpieczeń, chroniących stronę przed przetwarzaniem niepoprawnych bądź niedozwolonych danych, atakujący może z łatwością dopisać do jej kodu wszystko, co mu się żywnie podoba - na przykład skrypt przekierowujący do innej witryny lub pobierający szkodliwe oprogramowanie. Każdy kolejny użytkownik przeglądający daną stronę zostanie narażony na działanie tego skryptu.

W przypadku serwisu YouTube dziurawy okazał się być mechanizm dodawania komentarzy. Odpowiednio spreparowany tekst komentarza pozwalał na wstrzyknięcie dowolnego kodu HTML, który następnie był prawidłowo interpretowany przez przeglądarkę. Co za tym idzie, używając znaczników HTML można było również wstrzykiwać do kodu strony skrypty Javascript czy VBS.

Reakcja ze strony Google była szybka i efektywna - krytyczna luka, która pozwoliła na ten atak, została naprawiona jeszcze w dniu opublikowania, a niebezpieczne komentarze usunięte z serwisu.

Jednak cała ta afera powinna dać do myślenia: youtube.com to jeden z największych i najczęściej odwiedzanych serwisów internetowych - jak to możliwe, by tak poważny błąd uszedł uwadze developerów? Jak wielu użytkowników zostało zainfekowanych właśnie w ten sposób? Jak wiele innych znanych portali cierpi na podobną przypadłość? Na te pytania nie da się jednoznacznie odpowiedzieć. Nie ulega jednak wątpliwości to, że każdy właściciel witryny internetowej - niezależnie czy jest to osoba prywatna, firma, czy też ogromny koncern - powinien z większą niż dotychczas starannością sprawdzić poziom bezpieczeństwa swojej strony i, w razie potrzeby, skorygować wszystkie znalezione luki oraz niedociągnięcia.

Nie możemy cofnąć czasu i naprawić szkód, które zostały już wyrządzone. Możemy jednak uczyć się na cudzych błędach i podjąć kroki, aby zapobiec przyszłym incydentom.

źródło: viruslist.pl


TEKST +   TEKST -  
Komentarze (0)
Brak komentarzy
Dodaj komentarz
Aby dodać komentarz musisz być zalogowany.
Patronat
Partnerzy
Wydarzenia
Ostatnio
Rozstrzygnięcie wakacyjnego konkursu graficznego
Dzisiaj
Brak
Najbliższe
Brak
Statystyki zagrożeń
TOP 10 złośliwych
programów tygodnia

1. Kido.ir Worm
2. Sality.aa Virus
3. Kido.ih Worm
4. Kido.iq Worm
5. Agent.bhr Trojan
6. Agent.bab Exploit
7. FlyStudio.cu Worm
8. Virust.ce Virus
9. CVE-2010-2568.d Exploit
10. VB.eql Trojan

Żródło: KSN
Imieniny
Czy wiesz, że...
Uaktualnienia antywirusowe - Skuteczność działania rozwiązań antywirusowych zależy od analizy sygnatur: czyli od baz danych zawierających sekwencję bajtów należącą do znanych wirusów, robaków, trojanów lub innych s...
Z galerii...
Wizytówki drużyn - wiosna 2010

Polecamy artykuł
Szkodliwe programy w Polsce - II kwartał 2010
     Główna            Kontakt           O projekcie
Copyright © 2010 Kaspersky Lab