Zneužitie chybnej implementácie funkcie view state predvedú na Black Hat

black hat.jpg Bezpečnostní experti laboratória SpiderLabs v spoločnosti Trustwave David Byrne a Rohini Sulatycki na konferencii Black Hat, ktorá sa v týchto dňoch koná vo Washingtone, budú prezentovať zneužitie chybne implementovanej funkcie view state. Ide o funkciu webových aplikácií, ktorá zaručuje aktualizáciu vzhľadu webovej stránky bez potreby jej kompletného opätovného načítania.

Prednáška odhalí, že technológie Apache MyFaces a Sun Mojarra umožnia útočníkovi získať dáta relácie (session data) uložené na serveri počas používateľovej aktivity. Technológia spoločnosti Microsoft ASP.NET obsahuje o niečo menšiu zraniteľnosť, ktorá môže byť zneužitá na útoky XSS. Experti takisto uvoľnia nástroj, ktorý dokáže otestovať webové aplikácie na prítomnosť danej zraniteľnosti, a ozrejmia aj spôsob, ako podobným útokom zabrániť.

Útočník sa využitím zraniteľnosti môže dostať napríklad k prihlasovacím údajom, ktoré sú dočasne uložené na serveri počas trvania relácie (session). Výskumníci tvrdia, že ide o dosť zložitú záležitosť, a hoci vývojári majú od výrobcov konkrétnych frameworkov postupy, ako technológiu používať, mnohí sa týchto odporúčaní nedržia, keďže zatiaľ neboli známe konkrétne prípady zneužitia technológií týmto spôsobom. Najlepšia ochrana proti daným útokom je šifrovanie, aby dáta view state nemohli byť čítané alebo modifikované. Tí vývojári, ktorí sa odporúčaniami výrobcov riadili, by mali mať svoje webové aplikácie odolné proti novo objaveným útokom.

Zdroj: www.scmagazineuk.com



Ohodnoťte článok:
   

Váš názor:

 
 
 

Najviac vás zaujalo

24 hodín

týždeň

mesiac

 
 

Najnovšie články

Mo­bil­ný open sour­ce sof­tvér ra­ke­to­vo pri­búd
(Publikované pred 1 hodinou) Spoločnosť Black Duck Software zverejnila prekvapivé informácie o raste open source projektov v mobilnej oblasti, ktoré svedčia o výraznom posune v tejto sfére. čítať »
 
Goog­le bu­de prís­tro­je s An­droi­dom pre­dá­vať pria­mo
(Publikované pred 4 dňami) Spoločnosti sa nepáči spôsob, ako výrobcovia upravujú operačný systém Android pre svoje smartfóny alebo tablety. Chce preto zvýšiť svoj vplyv na predaj takýchto zariadení. čítať »
 
No­vý Chro­me syn­chro­ni­zu­je ot­vo­re­né ok­ná na­prieč rôz­ny­mi za­ria­de­nia­mi
(Publikované pred 5 dňami) Nová verzia (19) internetového prehliadača Google Chrome prináša zaujímavú novinku. Pokiaľ sa prihlásite vo svojho účtu Google, otvorené okná internetového prehliadača sa zosynchronizujú naprieč všetkými zariadeniami. čítať »
 
Mic­ro­soft po­nú­ka po­čí­ta­če s Win­dows bez bloatware
(Publikované pred 5 dňami) Už sme si akosi zvykli, že výrobcovia počítačov pridávajú k operačnému systému Windows doplnkový softvér, skúšobné verzie rôznych programov, nástrojové lišty a pod. čítať »
 
Za up­gra­de na Win­dows 8 bu­de tre­ba za­pla­tiť asi 15 do­lá­rov
(Publikované pred 6 dňami) K novým počítačom s Windows 7 bude Microsoft už čoskoro pridávať kupón na upgrade na Windows 8. Spočiatku to vyzeralo tak, že táto možnosť sa bude ponúkať bezplatne, podľa najnovších informácií sa však zdá, že to nebude úplne zadarmo. čítať »