Kicsit elszégyelltem magam, miután elolvastam a legutóbbi poszot a Hacker Webzine-en, amiben Ronald azt ecseteli, hogy miként tudná megtörni a Microsoftos kollegák SharePoint szerverét. Az arcpirító a dologban egyrészt az, hogy a módszer végtelenül primitív, nekem mégsem jutott eddig eszembe, a rosszab viszont az, hogy nem is védekeztem ellene soha, bár ezzel ahogy látom nem vagyok egyedül....
A lénygre térve: ma éppen kaptam egy kedves levelet egy olvasótól, amiben egy link volt mellékelve, amire nyugodt szívvel rá is kattintottam. Ki kell ábrándítsam azokat, akikben felébredt a vírusvadász, nem valami trükkös gonosz szkript futott le a gépemen, megkerülve a NoScriptet, meg a Linux autentikációs mechanizmusait, ennél sokkal prózaibb a helyzet. Ha ugyanis történetesen a kedves levélíró valójában egy gonosz gazficó, aki monitorozta az oldalára érkező látógatók refererjeit, akkor egy pillanat alatt megszerezhette a webmailemhez tartozó aktuális session azonosítót!
Tanúlság: kapcsoljuk ki a referer küldését a böngészőnkben! Firefox alatt az about:config oldalra navigáva a network.http.sendRefererHeader értékét kell ehhez 0-ra állítanunk. Esetleg felinstallálhatjuk ezen kiegészítések valamelyikét, hogy jobban testreszabhassuk a böngésző referer küldési szokásait. Nem mellesleg a referer hamisítás alkalmas lehet sql injection vagy xss támadások kivitelezésére is, ha meglátogatott weboldal lognézegetője hibásan van megvalósítva.
A lénygre térve: ma éppen kaptam egy kedves levelet egy olvasótól, amiben egy link volt mellékelve, amire nyugodt szívvel rá is kattintottam. Ki kell ábrándítsam azokat, akikben felébredt a vírusvadász, nem valami trükkös gonosz szkript futott le a gépemen, megkerülve a NoScriptet, meg a Linux autentikációs mechanizmusait, ennél sokkal prózaibb a helyzet. Ha ugyanis történetesen a kedves levélíró valójában egy gonosz gazficó, aki monitorozta az oldalára érkező látógatók refererjeit, akkor egy pillanat alatt megszerezhette a webmailemhez tartozó aktuális session azonosítót!
Tanúlság: kapcsoljuk ki a referer küldését a böngészőnkben! Firefox alatt az about:config oldalra navigáva a network.http.sendRefererHeader értékét kell ehhez 0-ra állítanunk. Esetleg felinstallálhatjuk ezen kiegészítések valamelyikét, hogy jobban testreszabhassuk a böngésző referer küldési szokásait. Nem mellesleg a referer hamisítás alkalmas lehet sql injection vagy xss támadások kivitelezésére is, ha meglátogatott weboldal lognézegetője hibásan van megvalósítva.
mork 2007.10.30. 18:13:24
amondó (törölt) 2007.10.30. 18:45:11
Így egyéb trükkös linkek könnyebben kiszűrhetőek.
Beluschka 2007.10.30. 19:39:01
Szóval manapság nem lenne egyszerű találni olyan webes alkalmazást, amelyet így át lehet verni, nem kell túlságosan aggódni :)
Kókai László 2007.10.30. 20:01:11
Oguz 2007.10.30. 20:19:48
Rambo · http://antivirus.blog.hu 2007.10.30. 21:03:17
Gyaloghacker lapja kinullázódott, tudsz valamit a dologról?
buherator · http://buhera.blog.hu 2007.10.30. 21:04:07
A referert ellenőrző alkalmazások meg simán átverhetők ha kell.
buherator · http://buhera.blog.hu 2007.10.30. 21:46:00
Bambano 2007.10.30. 22:24:12
diab 2007.10.30. 23:11:39
0xFFFF 2007.10.31. 03:23:49
A session id csak esztétikai okok miatt nem népszerű, jól elkészített oldalak esetén semmit nem tudsz kezdeni vele.
mukka · http://pozor.hu 2007.10.31. 09:16:07
ip-spoofinggal megkerulheto
buherator · http://buhera.blog.hu 2007.10.31. 13:31:53
A session id-t nem viccből használják, tehát valamit általában lehet kezdeni vele...