Jump to content

Recommended Posts

Posted

OAuth и OpenID — очень популярные протоколы, которые совместно используются для авторизации и аутентификации. Приложение OAuth генерирует токены для клиентов, а OpenID предоставляет возможность децентрализованной аутентификации на сторонних сайтах, раскрывая персональные данные пользователей.

Студент Ван Цзин (Wang Jing) с факультета математики Наньянского технологического университета в Сингапуре нашел способ, как злоумышленник может перехватить персональные данные пользователей, перенаправив их на вредоносный сайт после авторизации. Речь идет об уязвимости типа скрытого редиректа (covert redirect), по аналогии с известной атакой open redirect.

000.png

В этом случае провайдер (Facebook, Google и проч.) видит, что информацию запрашивает нормальное приложение, но на самом деле пользователя скрыто направляют на другой сайт, заменив значение redirect_uri в URL.

001.png

Уязвимость затрагивает множество крупных сайтов, такие как Facebook, Google, Yahoo, LinkedIn, Microsoft, VK, Mail.Ru, PayPal, GitHub и другие. Все они выдают по запросу злоумышленника персональные данные пользователя. В случае Facebook это может быть имя, фамилия, почтовый адрес, возраст, место жительства, место работы и проч.

000.jpg

Кстати, open redirect входит в число 10 главных атак за 2013 год по версии OWASP.

Ван Цзин опубликовал видеоролик, в котором показывает способ эксплуатации уязвимости, на примере Facebook OAuth 2.0. По его словам, защититься от таких атак можно только с помощью «белого списка» сайтов для редиректа.

https://www.youtube.com/watch?feature=player_embedded&v=HUE8VbbwUms

 

источник: http://www.xakep.ru/post/62448/default.asp

 

 

Posted

Если сравнивать эту уязвимость с дырой в Heartbleed месяцем ранее, тут нет причин для беспокойства.

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Kaspersky нашел крадущую криптокошельки со смартфонов модификацию трояна Triada

      Эксперты компании Kaspersky сообщили о новой угрозе для владельцев смартфонов на операционной системе Android — модифицированной версии вируса-трояна Triada. Triada был впервые выявлен в 2016 году, но продолжает эволюционировать, становясь все более скрытным и опасным, предупредили специалисты по безопасности «Лаборатории Касперского». Вирус обнаружен на мобильных устройствах, которые еще не были проданы пользователям. Поэтому в Kaspersky полагают, что вредонос встраивается в прошивку андро

      in Новости криптовалют

    • Команда Ledger обнаружила критическую уязвимость в кошельках Trezor

      Производитель аппаратных криптокошельков Ledger выявил уязвимость в устройствах своего конкурента Trezor, что позволило последнему оперативно устранить проблему в моделях Safe 3 и Safe 5. Эксперты исследовательского подразделения Ledger Donjon обнаружили уязвимость в кошельках Trezor Safe 3 и Safe 5 — встроенный микроконтроллер оказался подвержен атакам с перебоями напряжения, что потенциально позволяет вносить изменения в его прошивку.   Этот вид аппаратной атаки предполагает, что зл

      in Новости криптовалют

    • Кто может объяснить схему которую нашёл в интернете.

      Сразу скажу что скорее всего это какой-то скам но я не понимаю в чем выгода мошенников. Мне написал некий Андрей с предложением заработать на арбитраже криптовалют, деньги свои некому давать не нужно, доступ к аккаунту тоже. Схема заключается в следующем нужно две биржи MEXC и bybit с твоими личными аккаунтами. На бирже MEXC мы покупаем валюту BTS (BitShares) и отправляем ее на биржу bybit НО отправляем ее на кошелек монеты RUNE , и якобы монета RUNE придет на 3-5% больше чем отпр

      in Общий

    • Минфин США нашел способ разобраться с компанией Tether

      Министерство финансов США публично выразило беспокойство деятельностью компании Tether, эмитента стейблкоина USDT. Чтобы устранить растущее влияние эмитента на финансовый рынок, необходимо заменить стейблкоин на цифровую валюту центрального банка, считают в ведомстве. Министерство объявило, что эмитент стейблкоина USDT скупает слишком много гособлигаций. По данным ведомства, общая капитализация всех стейблкоинов Tether составляет $166 млрд. $120 млрд из этого объема обеспечены инвестициями

      in Новости криптовалют

    • Джейми Коуттс: Я нашел ключевой бычий сигнал для биткоина

      Ведущий криптоаналитик инвестиционной компании Real Vision заявил, что разработанная им модель импульса глобальной ликвидности (MSI) указывает на рост цены первой криптовалюты. Джейми Коуттс (Jamie Coutts) заявил, что курс биткоина может вырасти в два-три раза на основе бычьего сигнала, исторически коррелирующего с ценовыми ралли:   «Моя MSI указала на ключевой сигнал бычьего тренда. Напомню, что биткоин вырос на 75% с ноября по апрель, прежде чем перешел в медвежий тренд».  

      in Новости криптовалют

×
×
  • Create New...