Atak na Gears

Poświęcona kwestiom zabezpieczeń konferencja Black Hat wWaszyngtonie właśnie dobiegła końca, pozostawiając po sobie kilkainformacji na temat kolejnych luk w bezpieczeństwie. Tym razemproblem dotyczy technologii Google Gears i w określonychokolicznościach pozwala na przeprowadzanie ataku XSS. Podczas prezentacji Michael Sutton, zajmujący stanowisko badacza wspecjalizującej się w bezpieczeństwie IT firmie Zscaler,przedstawił sposób na przechwycenie przechowywanych lokalnie danychpobranych z Sieci. Swoją demonstrację Sutton oparł na przykładziezabezpieczeń Gears i Database Storage, będącej elementem HTML5. Wtym celu wykorzystał działający w modelu client-side kod JavaScriptdo komunikacji z lokalną bazą danych. Pod warunkiem występowania podatności na atak Cross-site scripting(XSS), metoda pozwala napastnikowi na naruszenie poufności iintegralności przechowywanych lokalnie poprzez czytanie orazzapisywanie nowych danych do lokalnej bazy danych. Zdaniem Suttona,samo Gears jest bezpieczne. Problem powstaje dopiero wówczas, gdyusługa zostanie zintegrowana z nieodpowiednio zabezpieczonymiwitrynami WWW. Wykorzystując lukę XSS, udało mu się wstrzyknąć kodJavaScript oraz wykonać atak typu SQL Injection na serwisPaymo. Szczegółowy opis błędu znajduje się na stronie firmy (format PDF).

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Fałszywy SMS. Oszuści podszywają się pod ZUS
Fałszywy SMS. Oszuści podszywają się pod ZUS
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
Nowości w mObywatelu. Dodano trzy funkcje
Nowości w mObywatelu. Dodano trzy funkcje
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Atak hakerski na Booking. Zdobyli dane klientów
Atak hakerski na Booking. Zdobyli dane klientów
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Zaktualizuj Windowsa: wydano kwietniowe poprawki
NIE WYCHODŹ JESZCZE! MAMY COŚ SPECJALNIE DLA CIEBIE 🎯