Nuomonė: XSS – nuvertinta grėsmė?

Publikuota: 2008 m. liepos 3 d. ketvirtadienis

Prie kompiuterio
Daugeliui tikriausiai teko girdėti šią magišką santrumpą „XSS“ (angl. Cross-site scripting), gaila kol kas nėra gražaus lietuviško vertimo, pažodžiui tai būtų kažkas panašaus į „tarptinklalapinis scenarijų rašymas/vykdymas“. Kodėl verta apie šį pažeidžiamumą nuolatos kalbėti? Nes maždaug devynios iš dešimties interneto svetainių yra pažeidžiamos, likusi viena svetainė taip pat potencialiai gali nukentėti nuo šio pažeidžiamumo, kadangi saugumo tyrinėtojai nuolatos randa naujų „XSS“ išnaudojimo vektorių ne tik pačiose Web aplikacijose, bet ir pasitelkę naršyklių arba tarnybinių stočių programinės įrangos spragas.

OWASP projektas „XSS“ pažeidžiamumams skiria pirmą vietą tarp rimčiausių ir dažniausiai pasitaikančių pažeidžiamumų tinklo aplikacijose, tačiau dauguma programuotojų ir „rimtų“ saugumo expertų šio pažeidžiamumo nelaiko realia grėsme ir jį ignoruoja. Aišku, ignoruoja iki tol, kol nuo jo nudega, o labiausiai tai aktualu finansinėms institucijoms ir bendruomeniniams portalams, kurie patiria ne tik finansinius nuostolius, bet ir praranda klientų pasitikėjimą.

Pasitelkę „XSS“ įsilaužėliai gali:

  • Vogti vartotojų slapukus (angl. cookies) ir taip perimti: sesijas, užšifruotus vartotojo prisijungimo duomenis, kitą reikšmingą informaciją.
  • Rengti „phishing“ atakas, klastojant patikimą tinklalapį ir taip išgauti konfidencialius vartotojų prisijungimo duomenis.
  • Išnaudoti interneto naršyklių pažeidžiamumus bei taip platinti kenkėjišką programinę įrangą patikimo tinklalapio kontekste.
  • Panaudoti „XSRF“ (angl. Cross-site request forgery) atakoms ir, pavyzdžiui, pakeisti jūsų bevielio ryšio maršruto parinktuvo konfigūraciją.
  • Linksmintis (apie tai vėliau)
  • Kt.

Kodėl programuotojai kuria pažeidžiamą kodą? Išskirčiau tris pagrindines priežastis: paslaugų sutartyje nėra nieko pasakyta apie saugumo užtikrinimą, kodo kūrėjai nėra apmokyti arba paprasčiausiai tingi saugiai programuoti, naudoja platformą, kur už visus elementarius saugaus kodo niuansus yra atsakingas pats programuotojas. Galima būtų paminėti ir daugiau priežasčių, tačiau visos jos vienaip ar kitaip susijusios su žmogiškuoju faktoriumi. Dar iki šiol vienas populiariausių tinklo aplikacijų pažeidžiamumų yra PHP puslapių įterpimas, kuris yra žymiai pavojingesnis, nes apima pačio serverio ir vartotojų saugumą, tad ką bekalbėti apie iš pažiūros nekaltą „XSS“. Daug laiko praeis, kol saugumo užtikrinimas, taps programavimo kultūros dalimi.

Žvelgiant iš techninės pusės, „XSS“ pažeidžiamumų paieška ir išnaudojimas yra toks nesudėtingas, kad dažnai už šių pažeidžiamumų ar saugumo tyrinėjimų ta tema paskelbimą, saugumo tyrinėtojai susilaukia kritikos iš kitų, „rimtesnių“ saugumo tyrinėtojų. Su tuo sutikti neverta, kadangi auksiniai buferių perpildymo laikai seniai baigėsi. Jeigu anksčiau užtekdavo kaip parametrą programai perduoti labai ilgą eilutę, susidedančią iš pasikartojančių simbolių sekos, kuri perpildydavo buferį ir perrašydavo EIP (angl. Extended Instruction Pointer), tai dabar tokius pažeidžiamumus programose sėkmingai neutralizuoja ir pačios operacinės sistemos. Atėjus WEB 2.0 erai, o ir WEB 3.0 jau ne už kalnų, interneto erdvė vis labiau koncentruojasi į socialinius ryšius, tad ateityje bus visai nebūtina analizuoti OS branduolio TCP/IP steką, norint patekti į kompanijos vidų – užteks paprasčiausio „XSS“ pažeidžiamumo populiariame bendruomeniniame portale.

Kopijuoti, platinti, skelbti bet kokią portalo News.lt informaciją be raštiško redakcijos sutikimo draudžiama.

facebook komentarai

Naujas komentaras


Captcha

susiję straipsniai

HTC „Vive Pre“ naikins ribas tarp virtualaus ir realaus pasaulio

Bendrovė HTC pristatė patobulintą „Vive“ virtualiosios realybės sistemą žengdama didelį žingsnį link virtualios realybės pristatymo masinėms rinkoms link. skaityti »

Dirbtinis intelektas perspės apie sumažėsiantį cukraus kiekį kraujyje ir padės robotui kalbėtis

Ateis diena, kai daugumą sprendimų – nuo to, ką dėsime į lėkštę pusryčiams iki to, kuria kryptimi vystyti verslą – priimsime pasikonsultavę su į žmogų panašiu kompiuteriu. Tokią ateitį didžiausioje pasaulyje technologijų parodoje CES pristatė IBM vadovė Ginni Rometty. skaityti »

Lietuvoje bus prekiaujama išmaniuoju telefonu „LG K4 4G“

Naująjį LG K serijos išmanųjį telefoną „K4 4G“ bus galima įsigyti ir Lietuvoje. Telefonas pasižymės aukštos klasės funkcionalumu ir prieinama kaina. skaityti »

Keisis „Facebook“ naujienų srautas

Nuo šiol „Facebook“ naujienų sraute dominuos pranešimai, kuriuos naudotojai dažniau norės matyti, komentuoti, pasidalinti, ar paspausti „patinka“. skaityti »

„Microsoft“ pristatė naują hibridinio debesies platformą „Azure Stack“

„Microsoft“ pristatė „Azure Stack“ bandomąją versiją – tai nauja hibridinio debesies platforma, leidžianti bendrovėms naudotis „Azure“ paslaugomis tiesiai iš nuosavų, privačių duomenų centrų. skaityti »

Socialinių tinklų karta: ką jie turi, ko neturėjo kiti?

Šiandien vos į mokyklą pradėję vaikščioti vaikai čia jau turi susikūrę savo paskyras ir aktyviai jomis naudojasi. Tačiau kokias iš tiesų galimybes tai suteikia jaunimui? skaityti »

Iššūkiai asmens duomenų apsaugai 2016-aisiais

Kaip rodo Eurobarometro apžvalga, asmens duomenų apsauga yra labai svarbi ES gyventojams: 7 iš 10 teigia, kad jų sutikimas būtinas visais atvejais prieš renkant duomenis ir yra susirūpinę, jog asmens duomenys naudojami kitais nei rinkimo metu nurodytais tikslais. skaityti »

2016 metų prognozės technologijų, žiniasklaidos ir telekomunikacijų sektoriui

Tarptautinė audito ir konsultacijų įmonė „Deloitte“ paskelbė technologijų, žiniasklaidos ir telekomunikacijų sektoriaus prognozes 2016 metams. skaityti »

Kokios pagrindinės „Google“ tendencijos vyraus 2016 metais?

Jeigu savo verslo neįsivaizduojate be interneto pagalbos, Jums keletą patarimų duos interneto rinkodaros lektorė Evelina Tamulaitienė. skaityti »

LG paskelbta tarp atsakingiausių bendrovių pasaulyje

„LG Electronics“ (LG) paskelbta tarp atsakingiausių tarptautinių bendrovių pasaulyje. Sąrašą kasmet sudarantis žurnalas „Corporate Knights“ LG vardą į bendrovių šimtuką įtraukia trečius metus iš eilės. skaityti »