Slashdot | GMail Vulnerable To Contact List Hijacking

отметили
14
человека
в архиве
Уязвимость в Firefox при использовании GMail — злоумышленник может слить контакт-лист.
Добавил ReasonSpace ReasonSpace 1 Января 2007
проблема (1)
Комментарии участников:
Dimonuch
0
Dimonuch, 1 Января 2007 , url
I've tried the hack on IE7, Opera, and Firefox; it appears to be working on all three.

Проверил свой IE6 в соответствии с этой рекомендацией. Но либо лавочку прикрыли, либо я что-то не так сделал, либо ИЕ6 выстоял (что сомнительно).
ReasonSpace
0
ReasonSpace, 1 Января 2007 , url
у меня в Fx 2.0 фокус удался
Dimonuch
0
Dimonuch, 1 Января 2007 , url
О! Слушай, кинь плиз ссылку, где именно ты проверялся. Т.е. куда надо зайти с открытым Гмылом, чтобы увидеть контакт. Просто у меня есть подозрения, что вот это не работает попросту.
ReasonSpace
0
ReasonSpace, 1 Января 2007 , url
Dimonuch
0
Dimonuch, 1 Января 2007 , url
хммм, я похоже тормоз — не туда клацал :)
Ну да, есть там мои контакты. Это, видимо, не беда браузеров. Если сервак Гугли отдает этот файл (да еще кому ни поподя), то в любом браузере его можно будет из JS'а получить и использовать. Или я опять чего-то не понял?
ReasonSpace
0
ReasonSpace, 1 Января 2007 , url
а может быть, тут дело как в случае с картинкой, показывающей ip и систему?) где доказательства, что эту инфу вижу не только я?
Dimonuch
0
Dimonuch, 1 Января 2007 , url
Я не знаю, что там была за история с картинкой (хотя догадываюсь). Но тут имхо все выглядит так:

я, вот здесь на сайте, клацаю на ссылочку (которую ты поместил) и получаю свои контакты ввиде файла. По идее, никто не мешает здесь на сайте (или на любом другом) сделать ДжаваСкриптик, который клацнет вместо меня (как в AJAX это делается). В итоге скриптик получит этот самый файл вместо меня. Дальше есть варианты…
ReasonSpace
0
ReasonSpace, 1 Января 2007 , url
ну тогда и правда дело не в браузере наверное, а в факте включения/отключения JS
Dimonuch
0
Dimonuch, 1 Января 2007 , url
Насколько я понимаю (пока что), для хащиты необходимо "Выходить" из Гмыла по завершению работы. Т.е. не просто закрывать окно, а нажимать соответствующую кнопочку.

Сейчас я всю эту идею проверю, скриптик наваяю…
Dimonuch
+1
Dimonuch, 1 Января 2007 , url
Ха, вот эта ссылка перестала выдавать контакты :( Хотя Гмыло у меня открыто, все как раньше.
Выдается сообщение с ошибкой.
Выводы:
1. Гугль быстро ожеребился и что-то там прикрыл? Реферер, чтоли, проверяют… Хотя врядли, это глупо.
2. Мне теперь не на чем тестировать свой скрипт :)
ReasonSpace
0
ReasonSpace, 1 Января 2007 , url
!!! у меня тоже) однако, оперативно работают…
Dimonuch
0
Dimonuch, 1 Января 2007 , url
да уж, шустрые гады… только я наваял злой скрипт, который в фоне выдирает из юзерского Гмыла контакты…
ReasonSpace
0
ReasonSpace, 1 Января 2007 , url
вот незадача)
valerjanka
0
valerjanka, 2 Января 2007 , url
"Causing too much trouble already… I am sorry if it causes any inconvenience to you, or make you feeling the insecure of Google." :D
Dimonuch
+1
Dimonuch, 3 Января 2007 , url
Google устранил уязвимость в Gmail
Обнаруженная несколько дней назад уязвимость позволяла украсть контакт лист целевого пользователя, посетившего специально сформированную Web страницу.

Уязвимость связанна с тем, что список контактов хранился в javascript коде, который мог быть вызван произвольным сайтом. GMail не проверял, какой сайт вызывал уязвимую функцию, в результате произвольный Web сайт мог прочитать список контактов целевого пользователя. Единственное условие для эксплуатации уязвимости заключалось в том, что пользователь должен в момент эксплуатации иметь активную сессию в Gmail.

PoC код был опубликован 1-го января и Google потребовалось более 30 часов для устранения обнаруженной уязвимости.
ReasonSpace
0
ReasonSpace, 3 Января 2007 , url
Всё ясно =)


Войдите или станьте участником, чтобы комментировать