Cross-site scripting na stronie Netscape

27.07.2006 11:57, Autor: Grzegorz Niemirowski (gniemirowski), Kategoria: News
NewsImage

Na stronie Netscape.comnależącej do AOL wykryto podatność na cross-site scripting. Umożliwiało to umieszczanie własnych skryptów, które mogły np. zmieniać wygląd strony bądź też zawierać wirusy.

Netscape.com jest serwisem na którym użytkownicy mogą umieszczać swoje newsy, na które można potem głosować. Okazało się, że nie było wykonywane porządne sprawdzanie tekstu wpisywanego przez użytkowników przez co można było przemycić skrypt w języku JavaScript. Błąd istniał przez kilka godzin i był wykorzystywany do umieszczania pop-upów oraz przekierowań na konkurencyjny serwis Digg. AOL twierdzi, że w tym czasie nie umieszczono na stronie żadnego szkodliwego kodu.

Przy okazji warto zauważyć, że obecnie wraz ze wzrostem interaktywności stron WWW coraz łatwiej jest się na nie włamać wykorzystując błędy w ich kodzie. Oprócz wspomnianego wstrzyknięcia kodu JS bardzo często udaje się też SQL injection. Kiedyś włamywano się głównie przez błędy w serwerach WWW albo systemach operacyjnych. Dziś te sposoby tracą na znaczeniu gdyż główny wpływ na bezpieczeństwo mają skrypty wykonywane na serwerze a pisane przez webmasterów, którzy z reguły mają mniejszą wiedzę z zakresu bezpieczeństwa od administratorów.

Źródło: BetaNews
r   e   k   l   a   m   a

Komentarze (2)  

Avatar
HarryPotter (niezalogowany) | 27.07.2006 14:45#1

Myślałem, że http://www.netscape.com to strona przeglądarki Netscape.

Avatar
rst+ack (niezalogowany) | 27.07.2006 15:20#2

no widzisz, a tu niespodzianka :)

Dodaj komentarz

Zasady publikowania komentarzy
Autor
Treść
 
Polecamy
Test Garmin Forerunner 610

Osobisty asystent treningowy
Testujemy: Manta Smart TV Box

Internet w telewizorze
Test: PocketBook Pro 612

Biblioteka w kieszeni
Top programy
  •  
Top programy ostatnie 7 dni
  •  
Top programy ostatnie 30 dni
  •  
Skanery antywirusowe
skaner av