Atak na Gmaila

Powstał prototypowy kod atakujący dziurę znalezioną Gmailu w 2007 roku. Luka umożliwia przeprowadzenie ataku typu CSRF (cross-site request forgery).

Dziurę odkryto w lipcu 2007 roku, a Google wie o niej od sierpnia 2007. Gmail jest podatny na CSRF w okienku "zmień hasło", gdyż jedynym zabezpieczeniem są dane o sesji zapisana w cookies.

Prototypowy kod dowodzi, że możliwe jest utworzenie witryny internetowej, która będzie akceptowała dane z okienka "zmień hasło".

Wystarczy wówczas wysłać e-mail to potencjalnej ofiary i zachęcić ją do odwiedzenia sfałszowanej witryny. Jeśli będzie ona wówczas zalogowana do Gmaila, atakujący będzie w stanie zmienić jej hasło dostępu.

ostatnia aktualizacja: 2009-03-06
« powrót
Komentarze
Polityka Prywatności