Zneužitie chybnej implementácie funkcie view state predvedú na Black Hat

black hat.jpg Bezpečnostní experti laboratória SpiderLabs v spoločnosti Trustwave David Byrne a Rohini Sulatycki na konferencii Black Hat, ktorá sa v týchto dňoch koná vo Washingtone, budú prezentovať zneužitie chybne implementovanej funkcie view state. Ide o funkciu webových aplikácií, ktorá zaručuje aktualizáciu vzhľadu webovej stránky bez potreby jej kompletného opätovného načítania.

Prednáška odhalí, že technológie Apache MyFaces a Sun Mojarra umožnia útočníkovi získať dáta relácie (session data) uložené na serveri počas používateľovej aktivity. Technológia spoločnosti Microsoft ASP.NET obsahuje o niečo menšiu zraniteľnosť, ktorá môže byť zneužitá na útoky XSS. Experti takisto uvoľnia nástroj, ktorý dokáže otestovať webové aplikácie na prítomnosť danej zraniteľnosti, a ozrejmia aj spôsob, ako podobným útokom zabrániť.

Útočník sa využitím zraniteľnosti môže dostať napríklad k prihlasovacím údajom, ktoré sú dočasne uložené na serveri počas trvania relácie (session). Výskumníci tvrdia, že ide o dosť zložitú záležitosť, a hoci vývojári majú od výrobcov konkrétnych frameworkov postupy, ako technológiu používať, mnohí sa týchto odporúčaní nedržia, keďže zatiaľ neboli známe konkrétne prípady zneužitia technológií týmto spôsobom. Najlepšia ochrana proti daným útokom je šifrovanie, aby dáta view state nemohli byť čítané alebo modifikované. Tí vývojári, ktorí sa odporúčaniami výrobcov riadili, by mali mať svoje webové aplikácie odolné proti novo objaveným útokom.

Zdroj: www.scmagazineuk.com



Ohodnoťte článok:
   

Váš názor:

 
 
 

Najviac vás zaujalo

24 hodín

týždeň

mesiac

 
 

Najnovšie články

Vo Win­dows 8 ne­bu­de tla­čid­lo Štart
(Publikované teraz) Po inter­ne­te v sú­čas­nos­ti ko­lu­je nie­koľ­ko screen­sho­tov prip­ra­vo­va­nej no­vej ver­zie Win­dows, za­tiaľ ozna­čo­va­nej ako Win­dows 8, na kto­rých chý­ba tla­čid­lo Štart. čítať »
 
Na ve­rej­nosť unik­li in­for­má­cie o Win­dows Pho­ne 8
(Publikované pred 22 hodinami) Mic­ro­soft v prip­ra­vo­va­nom mo­bil­nom sys­té­me prav­de­po­dob­ne plá­nu­je in­teg­rá­ciu mno­hých exis­tu­jú­cich tech­no­ló­gií. Jad­ro však bu­de ur­či­te prev­za­té z Win­dows 8. Do pes­trej pa­le­ty no­vých fun­kcií prip­ra­vo­va­né­ho mo­bil­né­ho sys­té­mu Win­dows Pho­ne 8 pat­rí sil­ná in­teg­rá­cia s Win­dows 8. čítať »
 
Fi­re­fox 10 a Thun­der­bird 10 ESR po­te­ší hlav­ne fir­my
(Publikované pred 3 dňami) Spo­loč­nosť Mo­zil­la vy­da­la pod­ľa plá­nu fi­nál­nu ver­ziu webo­vé­ho pre­hlia­da­ča Fi­re­fox 10, kto­rá ako pr­vá pri­ná­ša fi­rem­ným pou­ží­va­te­ľom spo­ma­le­ný vý­vo­jo­vý cyk­lus a predĺže­nú do­bu pod­po­ry (ESR, Exten­ded Sup­port Re­lea­se) 42 týž­dňov. čítať »
 
No­vá ver­zia MS Of­fi­ce bu­de fun­go­vať aj na tab­le­toch
(Publikované pred 4 dňami) Príp­ra­va no­vej ver­zie Mic­ro­soft Of­fi­ce, kto­rá bu­de pris­pô­so­be­ná ope­rač­né­mu sys­té­mu Win­dows 8 a do­ty­ko­vé­mu ov­lá­da­niu, vstú­pi­la do fá­zy Tech­ni­cal Pre­view. čítať »
 
Vy­tvor­te si vlas­tné Ti­me­li­ne vi­deo
(Publikované pred 4 dňami) Fa­ce­book v rám­ci pro­pa­gá­cie no­vé­ho di­zaj­nu pro­fi­lov Ti­me­li­ne pred­sta­vil jed­no­du­chý nás­troj, po­mo­cou kto­ré­ho si mô­že­te vy­tvo­riť su­ma­ri­zu­jú­ce vi­deo. Ap­li­ká­cia Ti­me­li­ne Mo­vie Ma­ker je veľ­mi jed­no­du­chá a in­tui­tív­na. čítať »