首页>新闻中心>IT业界新闻>正文
 

专家称Web2.0网站cookie有安全隐患 可遭窃取

赛迪网 2007-8-7 9:03:33

    8月5日消息,上周四,Errata Security的首席执行官格雷厄姆讨论了如何反向设计安全应用软件发现零日缺陷的问题,他还演示了一种影响几个受欢迎的Web 2.0站点的新的“中间人攻击”方法。

    据国外媒体报道,格雷厄姆是临时代替梅诺在Black Hat会上进行演讲的。

    在第一部分,格雷厄姆讨论了如何黑掉TippingPoint的Zero Day Initiative的问题。根据Zero Day Initiative,研究人员将因发现新的尚未披露的缺陷获得报酬。梅诺和格雷厄姆发现,TippingPoint会向客户发送保护措施,黑客可以对保护措施进行“反向工程”,发现缺陷。这种方法也适用于微软的补丁软件,差别在于这些缺陷没有被公开。TippingPoint已经修正了这一问题。但格雷厄姆指出,这一技术也可以应用于eEye、IBM ISS等其它零日缺陷市场。

    在演讲的第二部分,格雷厄姆进行了通过无线方式获取Google Gmail、Facebook、MySpace.com等Web 2.0站点使用的cookie的演示。他说,多年来,这些站点似乎忽略了这一问题:cookie可以被窃取。在演示中,他数分钟就获得了用户的Gmail帐户。格雷厄姆还能够以用户的身份发送电子邮件、读取帐户中的所有电子邮件,改变设置,他无法改变帐户的密码。

    格雷厄姆表示,Gmail允许用户选择“https”,并敦促所有用户这么做。Facebook和其它Web 2.0不提供“https”,使得对话可能被窃取。出于这一原因,用户应当避免在网吧、机场伺机区等公共场所使用这些帐户。 

 

精彩图片


热点新闻

专家称Web2.0网站cookie有安全隐患 可遭窃取  
恶意帖子依然很多 韩网络实名制未达预期效果  
国内企业集体反对微软文档OOXML标准  
中文哈利7年挣了2500万元 翻译都出了大名  
奥运倒计时一周年 百余歌星唱响We are ready  
《同一首歌》再慈善义演 孙悦产后首次参加演出  
《妈妈咪呀》明日北京开唱 赵薇朴树小柯争看首演
中国影片在日屡创票房佳绩 大片文艺片都有市场  
报道称巴阿克萨烈士旅放下武器停止袭击以色列  
日本广岛原子弹爆炸纪念日:潘基文吁消除核武器  
巴西总统表示将对本国基础设施进行大规模建设  
俄免阿富汗百亿美元债务 称积极协助阿经济重建  
美国NBC将直播天安门北京奥运一周年倒计时活动  
发改委:严处乱涨价案 杜绝价格串通等3类行为
高温烤验劳动保障立法盲区 代表吁速立法


  Copyright ©2005 中国山东 sd-china.COM,All Rights Reserved