Zneužitie chybnej implementácie funkcie view state predvedú na Black Hat

vytlačiť
poslať e-mailom
vybrali.sme.sk
facebook
ohodnotiť

Bezpečnostní experti laboratória SpiderLabs v spoločnosti Trustwave David Byrne a Rohini Sulatycki na konferencii Black Hat, ktorá sa v týchto dňoch koná vo Washingtone, budú prezentovať zneužitie chybne implementovanej funkcie view state. Ide o funkciu webových aplikácií, ktorá zaručuje aktualizáciu vzhľadu webovej stránky bez potreby jej kompletného opätovného načítania.

Prednáška odhalí, že technológie Apache MyFaces a Sun Mojarra umožnia útočníkovi získať dáta relácie (session data) uložené na serveri počas používateľovej aktivity. Technológia spoločnosti Microsoft ASP.NET obsahuje o niečo menšiu zraniteľnosť, ktorá môže byť zneužitá na útoky XSS. Experti takisto uvoľnia nástroj, ktorý dokáže otestovať webové aplikácie na prítomnosť danej zraniteľnosti, a ozrejmia aj spôsob, ako podobným útokom zabrániť.

Útočník sa využitím zraniteľnosti môže dostať napríklad k prihlasovacím údajom, ktoré sú dočasne uložené na serveri počas trvania relácie (session). Výskumníci tvrdia, že ide o dosť zložitú záležitosť, a hoci vývojári majú od výrobcov konkrétnych frameworkov postupy, ako technológiu používať, mnohí sa týchto odporúčaní nedržia, keďže zatiaľ neboli známe konkrétne prípady zneužitia technológií týmto spôsobom. Najlepšia ochrana proti daným útokom je šifrovanie, aby dáta view state nemohli byť čítané alebo modifikované. Tí vývojári, ktorí sa odporúčaniami výrobcov riadili, by mali mať svoje webové aplikácie odolné proti novo objaveným útokom.

Zdroj: www.scmagazineuk.com

Hodnotenie:
   

Diskusia

 
 
  • Diskusia je momentálne prázdna.
 

Ďalšie články z kategórie

Už 12 slovenských aplikácií v súťaži Android s HTC
Na oficiálnej stránke www.htcandroidsutaz.sk, ktorú spoločnosť HTC spustila na začiatku súťaže Android, sa objavilo už 12 rôznych slovenských aplikácií... viac »
30.07.2010
 
TS: Electronic Arts a Linkin Park spojujú sily v Medal of Honor
Ve videoupoutávce se záběry ze hry v režii Joea Hahna zazní exkluzivně nový singl kapely Linkin Park „The Catalyst“... viac »
29.07.2010
 
TS: Nové produkty Panda Security radu 2011 pre jednotlivé PC
Spoločnosť Panda Security poskytujúca riešenia na báze tzv. „cloud security“ pod sloganom „Chráňte svoj online svet“ uvoľnila na trh nové produkty radu 2011 pre domácnosti a menšie spoločnosti. V porovnaní s predchádzajúcimi verziami prinášajú rýchlejší výkon a menší vplyv na zdroje... viac »
29.07.2010
 
TS: SAS In-Memory Analytics umožní viac chrániť marže a rýchlejšie predávať sezónny tovar
SAS, přední výrobce softwaru a služeb pro business analytics, představuje nové vyspělé technologie, které umožňují retailovým firmám zvládat obrovský nárůst objemu nezpracovaných dat a přeměnit je v informace, které umožní managementu rychlá a přesná rozhodnutí... viac »
27.07.2010
 
TS: Hry „Tuning Cars“ a „Moto Girls“
Máte radi rýchle autá, krásne ženy a spoločenské hry ako pexeso? V tomto prípade sú tieto nové hry z dielne Inlogicu určené presne pre Vás!.. viac »
27.07.2010