Nuomonė: XSS – nuvertinta grėsmė?

Publikuota: 2008 m. liepos 3 d. ketvirtadienis

Prie kompiuterio
Daugeliui tikriausiai teko girdėti šią magišką santrumpą „XSS“ (angl. Cross-site scripting), gaila kol kas nėra gražaus lietuviško vertimo, pažodžiui tai būtų kažkas panašaus į „tarptinklalapinis scenarijų rašymas/vykdymas“. Kodėl verta apie šį pažeidžiamumą nuolatos kalbėti? Nes maždaug devynios iš dešimties interneto svetainių yra pažeidžiamos, likusi viena svetainė taip pat potencialiai gali nukentėti nuo šio pažeidžiamumo, kadangi saugumo tyrinėtojai nuolatos randa naujų „XSS“ išnaudojimo vektorių ne tik pačiose Web aplikacijose, bet ir pasitelkę naršyklių arba tarnybinių stočių programinės įrangos spragas.

OWASP projektas „XSS“ pažeidžiamumams skiria pirmą vietą tarp rimčiausių ir dažniausiai pasitaikančių pažeidžiamumų tinklo aplikacijose, tačiau dauguma programuotojų ir „rimtų“ saugumo expertų šio pažeidžiamumo nelaiko realia grėsme ir jį ignoruoja. Aišku, ignoruoja iki tol, kol nuo jo nudega, o labiausiai tai aktualu finansinėms institucijoms ir bendruomeniniams portalams, kurie patiria ne tik finansinius nuostolius, bet ir praranda klientų pasitikėjimą.

Pasitelkę „XSS“ įsilaužėliai gali:

  • Vogti vartotojų slapukus (angl. cookies) ir taip perimti: sesijas, užšifruotus vartotojo prisijungimo duomenis, kitą reikšmingą informaciją.
  • Rengti „phishing“ atakas, klastojant patikimą tinklalapį ir taip išgauti konfidencialius vartotojų prisijungimo duomenis.
  • Išnaudoti interneto naršyklių pažeidžiamumus bei taip platinti kenkėjišką programinę įrangą patikimo tinklalapio kontekste.
  • Panaudoti „XSRF“ (angl. Cross-site request forgery) atakoms ir, pavyzdžiui, pakeisti jūsų bevielio ryšio maršruto parinktuvo konfigūraciją.
  • Linksmintis (apie tai vėliau)
  • Kt.

Kodėl programuotojai kuria pažeidžiamą kodą? Išskirčiau tris pagrindines priežastis: paslaugų sutartyje nėra nieko pasakyta apie saugumo užtikrinimą, kodo kūrėjai nėra apmokyti arba paprasčiausiai tingi saugiai programuoti, naudoja platformą, kur už visus elementarius saugaus kodo niuansus yra atsakingas pats programuotojas. Galima būtų paminėti ir daugiau priežasčių, tačiau visos jos vienaip ar kitaip susijusios su žmogiškuoju faktoriumi. Dar iki šiol vienas populiariausių tinklo aplikacijų pažeidžiamumų yra PHP puslapių įterpimas, kuris yra žymiai pavojingesnis, nes apima pačio serverio ir vartotojų saugumą, tad ką bekalbėti apie iš pažiūros nekaltą „XSS“. Daug laiko praeis, kol saugumo užtikrinimas, taps programavimo kultūros dalimi.

Žvelgiant iš techninės pusės, „XSS“ pažeidžiamumų paieška ir išnaudojimas yra toks nesudėtingas, kad dažnai už šių pažeidžiamumų ar saugumo tyrinėjimų ta tema paskelbimą, saugumo tyrinėtojai susilaukia kritikos iš kitų, „rimtesnių“ saugumo tyrinėtojų. Su tuo sutikti neverta, kadangi auksiniai buferių perpildymo laikai seniai baigėsi. Jeigu anksčiau užtekdavo kaip parametrą programai perduoti labai ilgą eilutę, susidedančią iš pasikartojančių simbolių sekos, kuri perpildydavo buferį ir perrašydavo EIP (angl. Extended Instruction Pointer), tai dabar tokius pažeidžiamumus programose sėkmingai neutralizuoja ir pačios operacinės sistemos. Atėjus WEB 2.0 erai, o ir WEB 3.0 jau ne už kalnų, interneto erdvė vis labiau koncentruojasi į socialinius ryšius, tad ateityje bus visai nebūtina analizuoti OS branduolio TCP/IP steką, norint patekti į kompanijos vidų – užteks paprasčiausio „XSS“ pažeidžiamumo populiariame bendruomeniniame portale.

Kopijuoti, platinti, skelbti bet kokią portalo News.lt informaciją be raštiško redakcijos sutikimo draudžiama.

facebook komentarai

Naujas komentaras


Captcha

susiję straipsniai

„Microsoft“ debesų kompiuterijos sprendimus siūlys ir iš duomenų centrų Jungtinėje Karalystėje bei Vokietijoje

Technologijų bendrovė „Microsoft" kitąmet komercines debesų kompiuterijos paslaugas 2016 metų antroje pusėje pradės teikti ir iš Jungtinės Karalystės bei Vokietijos. Taip pat bendrovė užbaigė savo duomenų centrų plėtrą Airijoje ir Olandijoje. skaityti »

„Microsoft“ pristatė pirmąjį didelį „Windows 10“ atnaujinimą

Technologijų bendrovė „Microsoft“ pradėjo platinti pirmąjį didelį operacinės sistemos „Windows 10“ atnaujinimą, siūlantį naujas galimybes verslo klientams, didesnį stabilumą, greitį bei atnaujintas pagrindines šios operacinės sistemos programėles. skaityti »

Išmanieji telefonai: ko laukti 2016 metais?

Skundėtės telefonais-plytomis? Išmanieji telefonai tapo dar didesni. Išmaniuosius laikrodžius ir kitus dėvimus įrenginius vadinote nereikalingais žaisliukais? Bet dabar jų skaičius rinkoje auga geometrinės progresijos greičiu. Taigi, kokios bendrosios tendencijos mūsų laukia 2016 metais? skaityti »

„Microsoft“ įsigis informacijos apsaugos sprendimų bendrovę „Secure Islands“

Technologijų bendrovė „Microsoft“ įsigis Izraelyje įsikūrusią įmonę „Secure Islands“, kuri teikia informacijos apsaugos sprendimus. „Secure Islands“ sprendimai bus integruoti į „Azure" debesų kompiuterijos platformą. skaityti »

LG pelnė dvidešimt vieną „CES Innovation Awards“ apdovanojimą

Artėjant didžiausiai metų elektronikos parodai „CES 2016“, vartotojiškos elektronikos asociacija paskelbė pirmuosius „CES Innovations Awards“ apdovanojimų laimėtojus. Tarp jų šiais metais net 21 vienas „LG Electronics“ gaminys. skaityti »

„Dell“ pristatė pirmąją hibridinės debesijos sistemą

Plėsdama debesijos paslaugas, IT milžinė „Dell“ pristatė naują hibridinės debesijos sprendimą. Ši naujovė papildyta ir drauge su „Microsoft“ sukurta technologija, padėsiančia klientams įveikti ankstesnes naudojimosi debesijos paslaugomis kliūtis. skaityti »

„Dell“ atnaujina asmeninius kompiuterius

Kompanija „Dell“ per ateinančius penkerius metus atnaujins „OptiPlex“ komercinių kompiuterių pasirinkimą, „Wyse 5050 AIO“ Zero Client įrenginius, skirtus „Vmware“, bei naujus debesija paremtus daugiafunkcinius spausdintuvus. skaityti »

Debesų sistemose – milžiniškas duomenų srautas

„Cisco Systems Inc.“ prognozuoja, kad per penkerius metus debesų sistemose apdorojamas duomenų srautas išaugs keturis kartus. skaityti »

Ilgai lauktas išmanusis laikrodis „Samsung Gear S2“ pagaliau gali puošti ir lietuvių riešus

Lietuvos parduotuves pasiekė ilgai lauktas išmanusis laikrodis „Samsung Gear S2“ , turintis apvalų korpusą ir pasižymintis unikaliu valdymu, sukant laikrodžio žiedą ratu. skaityti »

„Microsoft“ ir „Red Hat“ tapo partneriais debesų kompiuterijoje

Technologijų bendrovės „Microsoft“ ir „Red Hat“ sudarė partnerystę, kuri suteiks galimybę vartotojams naudoti „Red Hat“ sprendimus „Microsoft“ debesų kompiuterijos „Azure“ platformoje. skaityti »