Sigurnosni propust prevarantima olakšava krađu vaših podataka

Po drugi put u otprilike mjesec dana, otkrivena je velika greška u popularnom sigurnosnom softveru otvorenog koda. Rupa, koja postoji u alatima za prijavu OAuth i OpenID, utječe na mnoge web stranice, uključujući Google, Facebook, Microsoft, LinkedIn, Yahoo, GitHub i druge.

Nedostatak je otkrio Wang Jing, student doktorskog studija na Tehnološkom sveučilištu Nanyang u Singapuru. Jing napominje da ozbiljan nedostatak "prikrivenog preusmjeravanja" može djelovati kao skočni prozor za prijavu na temelju domene zahvaćene web lokacije. Iskorišteni od strane napadača, zahvaćene web stranice mogu dovesti do toga da korisnici izgube kontrolu nad svojim podacima za prijavu i osobnim podacima - uključujući adrese e -pošte, datume rođenja i popise kontakata.

Osim toga, nedostatak može rezultirati napadima Open Redirect, gdje se korisnici preusmjeravaju na web lokaciju po izboru napadača, što može značiti dodatnu štetu.

"Zakrpu ove ranjivosti lakše je reći nego učiniti", kaže Wang Jing. Kontaktirao je velike tvrtke na koje se to odnosi kako bi prijavile nedostatak-iako priznaju da će se greška kratkoročno teško popraviti.

Sigurnosni stručnjaci, uključujući Jeremiaha Grossmana, osnivača i privremenog izvršnog direktora tvrtke WhiteHat Security, složili su se s Wangovim nalazima.

Međutim, Brandon Edwards - potpredsjednik SilverSky laboratorija u SilverSkyju - naglašava da to nije tako velika sigurnosna opasnost kao Krvav iz srca:

"Izlaganje glazbenih preferencija, popisa prijatelja i drugih društvenih sadržaja može biti osjetljivo, a neki slučajevi ozbiljni", kaže on. „Međutim, općenito govoreći, rizik od izloženosti kritičnim informacijama je mnogo manji i izoliran je od informacija koje bi inače ranjive web stranice ionako bile izložene trećim stranama. To je daleko manje utjecajno od Heartbleeda, koji ima potencijal razotkriti najkritičnije informacije koje web mjesto obrađuje.

Osim toga, ta ranjivost nije toliko raširena kao Heartbleed, jer je većina web stranica koje koriste te tehnologije društvena umrežavanje pa ovo neće predstavljati prijetnju bankama i neće biti ugrađeno u mrežnu opremu poput usmjerivača ili VPN -a pristupnici. Konačno, ta se ranjivost i dalje oslanja na interakciju korisnika: korisnik mora biti prevaren, namamljen ili uvjeren da dozvoli pristup svom računu. ”

Imat ćemo više vijesti kako ova priča prođe.

Izvor: Tetraph

Preko: CNet

Najnoviji post na blogu

Nabavite Scrivener, aplikaciju profesionalnih pisaca, po najnižoj cijeni na webu
April 03, 2023

Evo loših vijesti za studente i dobrih vijesti za pisce bilo koje druge vrste: usprkos hype, ChatGPT neće raditi vaš posao umjesto vas. Uvijek će p...

Apple uvelike proširuje iCloud šifriranje podataka s 3 sigurnosna ažuriranja
April 03, 2023

Apple je u srijedu objavio da korisnici dobivaju tri nove sigurnosne značajke za zaštitu svojih podataka u oblaku, od kojih su neke sada dostupne, ...

Kako dijeliti iCloud biblioteku fotografija
April 03, 2023

Nakon vikenda ili odmora, moja supruga i ja neizbježno odvojimo pola sata kad dođemo kući da podijelimo svoje slike naprijed-natrag. S iOS-om 16 to...