| Google đối mặt với bộ ba lỗi nguy hiểm |
|
|
| Người đăng: Bùi Bình | 25/09/2007 (Số lần xem: 912) |
|
Từ khoá: google security hole, xss Những nhà nghiên cứu bảo mật vừa mới liệt kê 3 cách mới mà theo đó hacker có thể lấy đi dữ liệu của bạn đồng thời vô hiệu hóa phần mềm bảo mật bạn đang sử dụng, khi sử dụng Google để gửi email, tổ chức ảnh hay hỗ trợ trong việc quản lý website. Cả 3 cách này đều dựa trên kỹ thuật XSS - kỹ thuật cho phép hacker chèn các đoạn mã script nguy hiểm vào các website động. Hôm qua, phát ngôn viên của Google cho biết họ đã sửa lỗi nguy hiểm có thể bị khai thác nằm trong các ứng dụng về thăm dò ý kiến của Google Groups. Theo đó những lỗi này khi bị khai thác nó có thể dễ dàng lấy đi danh sách liên lạc và tin nhắn của các tài khoản Gmail. Đã có nhiều bằng chứng bằng hình ảnh về những đoạn code minh họa khả năng tấn công nhằm vào những điểm yếu này. Danh sách liên lạc trong tài khoản Gmail dễ dàng bị lấy đi, những tin nhắn gửi tới một tài khoản Gmail dễ dàng bị chuyển qua một tài khoản email khác do kẻ tấn công chỉ định. "Nếu bạn giỏi về JavaScript, thì việc viết một đoạn code nhằm khai thác những lỗi này không có gì khó khăn cả." Giorgo Maone một nghiên cứu viên cho biết thêm lỗ hổng có thể bị khai thác thành một chuỗi dài có nghĩa là chỉ với một đoạn code đơn bạn có thể tấn công bất kì một tài khoản Gmail nào. Đoạn mã khai thác có thể làm việc trên ít nhất là bốn trình duyệt vốn đang rất phổ biến hiện này đó là IE, Firefox, Opera, và Konqueror nếu như các trình duyệt này được thiết lập ở các chế độ mặc định và không hề chạy một add on nào có nhiệm vụ ngăn các đoạn javascript. Lỗi thứ 2 nằm trên công cụ tìm kiếm Google, webmaster sử dụng để chèn vào trang web nhằm giúp đỡ người lướt web tìm kiếm nội dung trong trang web bằng Google. Bằng việc lợi dụng các mánh khóe trong URL, kẻ tấn công có thể chèn các đoạn mã độc hại lên các trang web có sử dụng công cụ tìm kiếm này. Kịch bản tấn công rất đơn giản, hacker sẽ ăn cắp cookie được sử dụng để đăng nhập vào trang web thật hay thay đổi nội dung của trang web thật để nhắc người dùng điền các thông tin cá nhân vào đó rồi gửi lại thông tin đó cho hacker. Lỗi thứ 3 có thể lấy đi các bức ảnh được chỉ định ở trong Picasa của Google bằng cách lừa cho người dùng tới một website đã bị đầu độc. Công cụ khai thác lỗi này khá là phức tạp, cần tới nhiều các kĩ thuật khác nhau bao gồm có XSS, giả mạo ứng dụng request, khai thác điểm yếu của Flash và URI. Phát ngôn viên của Google cũng cho biết công ty gần đây cũng bắt đầu nhận thấy lỗi trong công cụ tìm kiếm và sẽ cho biết chi tiết hơn về việc sửa chữa khi sự việc được điều tra kĩ hơn. Như việc Google hướng dẫn người dùng cách cài đặt các nút nhấn mới trong ứng dụng trên Picasa để lỗi này khó có thể bị khai thác được. Nhóm bảo mật của Google thường được đánh giá rất cao trong công việc bảo mật các trang web và người tiêu dùng. Thế nhưng, rất nhiều lỗi mới phát hiện gần đây như một lời cảnh báo cho các nhà phát triển cần phải tăng tính bảo mật tôt hơn nữa. Yahoo! và TJMaxx gần đây cũng đã bị dính các lỗi XSS. Bùi Bình (theo The Register) Bài viết liên quan
Bài viết khác
Bình luận
(0)
You must be logged in to a comment. Please register if you do not have an account yet.
|
|
| < Trước | Tiếp > |
|---|
Đọc báo giùm bạn
Sansa slotRadio : Đối thủ mới của iPod
CES 2009: Asus trình diễn các dòng MTXT mới
ĐTDĐ tái chế từ.... vỏ chai nước
Microsoft được Verizon hợp tác "tìm kiếm di động"
CES 2009: hai ngày nữa, Windows 7 beta sẽ chính thức trình diện
8 cách tải video không cần cài phần mềm
Asus chuẩn bị ra mắt điện thoại Android đầu tiên ?
Màn hình netbook ngày càng lớn
Càng lớn tuổi càng sử dụng ĐTDĐ… bất lịch sự
Olympus giành lại ngôi vô địch chụp xa
Đang được quan tâm
Những trang web hỗ trợ tải nhạc miễn phí tốt nhất
HP Pavilion Dv2 và Dv3: bộ đôi ultra-portable bình dân
Mua Vista sau 1/7/2009 sẽ được nâng cấp miễn phí lên Windows 7
5 công cụ sao lưu và phục hồi ổ đĩa cứng
MacBook Pro 17" hoàn toàn mới
Freescale thách thức Intel bằng netbook giá 199 USD
MSI giới thiệu netbook 13,4" siêu mỏng X-Slim X320
Laptop thống trị, desktop đến “ngày tận thế”
10 sự kiện an toàn mạng Việt Nam năm 2008
Motorola trình diễn bộ ba điện thoại mới đón đầu CES
Mây từ khóa công nghệ
Sự kiện và Bình luận
Học viện CNTT NIIT: Mượn danh học bổng để trục lợi?
Giám đốc Điều hành Microsoft bị... ném trứng thối
Nguyên nhân S-fone tăng giá gói cước Forever Couple !
Công nghệ số sinh ra thế hệ ít kiến thức nhất?
Auto-Update for BKAV: Liệu có vi phạm bản quyền ?
BKAV vi phạm bản quyền phần mềm ?
Phần mềm diệt virus hay diệt… Windows?
Đăng nhập
Phần mềm miễn phí
Android tiến vào “mặt trận” netbook?
Windows XP lại được "sống" đến 30/5/2009
Top 7 công cụ biên tập video miễn phí trên Linux
Bookmarklet, giải pháp bổ sung add-on cho Google Chrome
Cài Linux lên ổ USB với UNetbootin
Skype và Picasa giới thiệu phiên bản mới trên Mac
Đặt mật khẩu bảo vệ file exe với Empathy



