Nuomonė: XSS – nuvertinta grėsmė?

Publikuota: 2008 m. liepos 3 d. ketvirtadienis

Prie kompiuterio
Daugeliui tikriausiai teko girdėti šią magišką santrumpą „XSS“ (angl. Cross-site scripting), gaila kol kas nėra gražaus lietuviško vertimo, pažodžiui tai būtų kažkas panašaus į „tarptinklalapinis scenarijų rašymas/vykdymas“. Kodėl verta apie šį pažeidžiamumą nuolatos kalbėti? Nes maždaug devynios iš dešimties interneto svetainių yra pažeidžiamos, likusi viena svetainė taip pat potencialiai gali nukentėti nuo šio pažeidžiamumo, kadangi saugumo tyrinėtojai nuolatos randa naujų „XSS“ išnaudojimo vektorių ne tik pačiose Web aplikacijose, bet ir pasitelkę naršyklių arba tarnybinių stočių programinės įrangos spragas.

OWASP projektas „XSS“ pažeidžiamumams skiria pirmą vietą tarp rimčiausių ir dažniausiai pasitaikančių pažeidžiamumų tinklo aplikacijose, tačiau dauguma programuotojų ir „rimtų“ saugumo expertų šio pažeidžiamumo nelaiko realia grėsme ir jį ignoruoja. Aišku, ignoruoja iki tol, kol nuo jo nudega, o labiausiai tai aktualu finansinėms institucijoms ir bendruomeniniams portalams, kurie patiria ne tik finansinius nuostolius, bet ir praranda klientų pasitikėjimą.

Pasitelkę „XSS“ įsilaužėliai gali:

  • Vogti vartotojų slapukus (angl. cookies) ir taip perimti: sesijas, užšifruotus vartotojo prisijungimo duomenis, kitą reikšmingą informaciją.
  • Rengti „phishing“ atakas, klastojant patikimą tinklalapį ir taip išgauti konfidencialius vartotojų prisijungimo duomenis.
  • Išnaudoti interneto naršyklių pažeidžiamumus bei taip platinti kenkėjišką programinę įrangą patikimo tinklalapio kontekste.
  • Panaudoti „XSRF“ (angl. Cross-site request forgery) atakoms ir, pavyzdžiui, pakeisti jūsų bevielio ryšio maršruto parinktuvo konfigūraciją.
  • Linksmintis (apie tai vėliau)
  • Kt.

Kodėl programuotojai kuria pažeidžiamą kodą? Išskirčiau tris pagrindines priežastis: paslaugų sutartyje nėra nieko pasakyta apie saugumo užtikrinimą, kodo kūrėjai nėra apmokyti arba paprasčiausiai tingi saugiai programuoti, naudoja platformą, kur už visus elementarius saugaus kodo niuansus yra atsakingas pats programuotojas. Galima būtų paminėti ir daugiau priežasčių, tačiau visos jos vienaip ar kitaip susijusios su žmogiškuoju faktoriumi. Dar iki šiol vienas populiariausių tinklo aplikacijų pažeidžiamumų yra PHP puslapių įterpimas, kuris yra žymiai pavojingesnis, nes apima pačio serverio ir vartotojų saugumą, tad ką bekalbėti apie iš pažiūros nekaltą „XSS“. Daug laiko praeis, kol saugumo užtikrinimas, taps programavimo kultūros dalimi.

Žvelgiant iš techninės pusės, „XSS“ pažeidžiamumų paieška ir išnaudojimas yra toks nesudėtingas, kad dažnai už šių pažeidžiamumų ar saugumo tyrinėjimų ta tema paskelbimą, saugumo tyrinėtojai susilaukia kritikos iš kitų, „rimtesnių“ saugumo tyrinėtojų. Su tuo sutikti neverta, kadangi auksiniai buferių perpildymo laikai seniai baigėsi. Jeigu anksčiau užtekdavo kaip parametrą programai perduoti labai ilgą eilutę, susidedančią iš pasikartojančių simbolių sekos, kuri perpildydavo buferį ir perrašydavo EIP (angl. Extended Instruction Pointer), tai dabar tokius pažeidžiamumus programose sėkmingai neutralizuoja ir pačios operacinės sistemos. Atėjus WEB 2.0 erai, o ir WEB 3.0 jau ne už kalnų, interneto erdvė vis labiau koncentruojasi į socialinius ryšius, tad ateityje bus visai nebūtina analizuoti OS branduolio TCP/IP steką, norint patekti į kompanijos vidų – užteks paprasčiausio „XSS“ pažeidžiamumo populiariame bendruomeniniame portale.

Kopijuoti, platinti, skelbti bet kokią portalo News.lt informaciją be raštiško redakcijos sutikimo draudžiama.

facebook komentarai

Naujas komentaras


Captcha

susiję straipsniai

„Samsung“ pristatė greičiausius ir talpiausius kietuosius diskus

Bendrovė „Samsung Electronics“, pristatė „960 PRO“ ir „960 EVO“ – savo naujausius „V-NAND“ technologijos SSD diskus. Tai pastoviosios atminties kategorijojai (NVMe) priskiriami „M.2 Form Factor“ SSD diskai, pasižymintys išskirtiniu našumu, ištverme bei talpa. skaityti »

Paskelbtos „iPhone 7“ kainos ir jų pasirodymo data Lietuvoje

Jau rugsėjo 23 d., nuo pasaulinės prekybos pradžios praėjus vos savaitei, „iPhone 7“ ir „iPhone 7 Plus“ pasieks Lietuvą. skaityti »

Atnaujintos „Precision“ mobilios darbo stotys – dar daugiau spartos ir atminties

„Precision“ mobilios darbo stotys pasižymi didesne sparta ir atmintimi bei leidžia duomenis apdoroti greičiau. Tai puikiai dera su plonesniu ir lengvesniu korpusu, vienu geriausių rinkoje dizainų bei puikios kokybės ekranu. skaityti »

Būsimiems i.SAF ir i.VAZ posistemių naudotojams VMI parengė atmintines

Valstybinė mokesčių inspekcija (VMI) informuoja, kad būsimiems elektroninių važtaraščių posistemio i.VAZ ir elektroninio PVM sąskaitų faktūrų registrų posistemio I.SAF naudotojams parengė atmintines, padėsiančias lengviau pasiruošti duomenų teikimui į minėtus Išmaniosios mokesčių administravimo sistemos (i.MAS) posistemius. skaityti »

Pasiektas didžiausios programavimo pamokos Gineso pasaulio rekordas

Renginio #SWITCH! metu pasiektas didžiausios programavimo pamokos Gineso pasaulio rekordas. Rekordo siekė 712 mokinių iš visos Lietuvos, kurių amžius – 7-13 metų. skaityti »

Vokietijoje televizija matoma 4K kokybe

Bendrovė „Vodafone Deutschland“ Vokietijoje pradėjo siūlyti interneto naudotojams TV priedėlį, kuris leidžia žiūrėti vaizdo įrašus „Ultra HD“ (4K) kokybe. skaityti »

Dešimt prognozių dėl skaitmeninių technologijų raidos 2017 m.

2016 m. rugsėjo 7 d. Įmonė „Oliver Wyman“ paskelbė savo naują ataskaitą „Dešimt skaitmeninių idėjų“ („Ten Digital Ideas“), kurioje kalbama apie tai, kokią naudą gali gauti įvairių sektorių lyderiai, naudodami skaitmenines inovacijas. skaityti »

„Dell“ baigė EMC įsigijimo sandorį

JAV kompiuterinės technikos gamintoja „Dell“ baigė didžiausią sandorį technologijų rinkos istorijoje. Kompanija už 67 mlrd. JAV dol. įsigijo „EMC Corporation“. skaityti »

Kokią papildomą informaciją gali suteikti pašto kodas?

Šiuo metu informacijos srautus smarkiai keičia didieji duomenys (angl. Big Data). skaityti »

Kas tie populiarieji „debesys“ ir kur link jie plaukia

Debesų kompiuterija ir technologijos vis labiau populiarėja. Kaip skelbia rinkos tyrimų kompanija „Gartner“, pasaulinė debesų technologijų rinka šiemet augs 16,5 proc., iki 204 mlrd. JAV dolerių (2015 metais šis skaičius buvo 175 mlrd. dol.). Taigi, kas ties „debesys“ ir iš kur jie atsirado? skaityti »