Jump to content

Recommended Posts

Posted

OAuth и OpenID — очень популярные протоколы, которые совместно используются для авторизации и аутентификации. Приложение OAuth генерирует токены для клиентов, а OpenID предоставляет возможность децентрализованной аутентификации на сторонних сайтах, раскрывая персональные данные пользователей.

Студент Ван Цзин (Wang Jing) с факультета математики Наньянского технологического университета в Сингапуре нашел способ, как злоумышленник может перехватить персональные данные пользователей, перенаправив их на вредоносный сайт после авторизации. Речь идет об уязвимости типа скрытого редиректа (covert redirect), по аналогии с известной атакой open redirect.

000.png

В этом случае провайдер (Facebook, Google и проч.) видит, что информацию запрашивает нормальное приложение, но на самом деле пользователя скрыто направляют на другой сайт, заменив значение redirect_uri в URL.

001.png

Уязвимость затрагивает множество крупных сайтов, такие как Facebook, Google, Yahoo, LinkedIn, Microsoft, VK, Mail.Ru, PayPal, GitHub и другие. Все они выдают по запросу злоумышленника персональные данные пользователя. В случае Facebook это может быть имя, фамилия, почтовый адрес, возраст, место жительства, место работы и проч.

000.jpg

Кстати, open redirect входит в число 10 главных атак за 2013 год по версии OWASP.

Ван Цзин опубликовал видеоролик, в котором показывает способ эксплуатации уязвимости, на примере Facebook OAuth 2.0. По его словам, защититься от таких атак можно только с помощью «белого списка» сайтов для редиректа.

https://www.youtube.com/watch?feature=player_embedded&v=HUE8VbbwUms

 

источник: http://www.xakep.ru/post/62448/default.asp

 

 

Posted

Если сравнивать эту уязвимость с дырой в Heartbleed месяцем ранее, тут нет причин для беспокойства.

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Криптодетектив нашел кошелек хакера с украденными по делу Bitfinex активами

      Блокчейн‑исследователь ZachXBT обнаружил криптокошелек, который связан с биткоинами, изъятыми американскими властями в рамках расследования взлома криптобиржи Bitfinex. Кошелек контролируется злоумышленником, который использует псевдонимы Джон (John) и Лик (Lick), сообщил криптодетектив. Расследование началось после спора о контроле над активами между Джоном и еще одним человеком в групповом чате. В переписке Джон показал экран кошелька Exodus с адресом в сети Tron, где находилось около $2

      in Новости криптовалют

    • Инженеры Ledger обнаружили физическую уязвимость чипов в смартфонах Solana

      Чип MediaTek, установленный в криптоориентированных смартфонах Solana, позволяет злоумышленникам захватить полный контроль над мобильным устройством и цифровыми активами владельца, заявили в Ledger. Инженеры по безопасности Ledger Donjon Шарль Гийом Кристен (Charles Guillaume Cristin) и Лео Бенито (Lеo Benot) сообщили, что уязвимость носит аппаратный характер и затрагивает boot ROM, на физическом уровне встроенный в кремний процессора MediaTek телефонов Solana.   Для получения доступа

      in Новости криптовалют

    • Аналитик нашел признаки скорого роста биткоина на 40%

      Полосы Боллинджера у биткоина достигли минимума и это предвещает резкий рост биткоина на 40%, заявил специалист по техническому анализу Герт ван Лаген (Gert van Lagen). Герт ван Лаген обратил внимание, что изменение индикатора, сжатие верхней и нижней полос Боллинджера, указывает на крайне низкую волатильность первой криптовалюты и ее переход в узкий диапазон цены. Это сигнал для подготовки рынка к смене тренда и резкому движению, уверен аналитик.   «История показывает, что ширина по

      in Новости криптовалют

    • Джефф Парк нашел сильный катализатор роста цены биткоина

      Совладелец и инвестиционный директор компании ProCap BTC Джефф Парк (Jeff Park) заявил, что сильным катализатором роста биткоина может стать новость о начале закупки первой криптовалюты каким-нибудь крупным государством. Подобная новость могла бы заставить цену биткоина взлететь до $150 000 за несколько дней, верит бизнесмен. При нынешней стоимости первой криптовалюты в $86 000 это подразумевает рост почти на 80%.   Инвестдиректор ProCap BTC уточнил: объявление о намерениях должно б

      in Новости криптовалют

    • Рауль Пал нашел связь просадки крипторынка со страхом рецессии

      В отличие от продуктов фондового рынка, которые защищены инструментами обратного выкупа и ожиданием роста прибыли компаний-эмитентов, цифровые валюты сейчас вышли в разряд проблемных активов, заявил генеральный директор платформы Real Vision Рауль Пал (Raoul Pal). Он предположил, что в Федеральной резервной системе США, американском центробанке нарастает страх рецессии, усиливая волатильность криптоактивов. Криптовалюты стали не только проблемным инструментом финансирования, но и важным и

      in Новости криптовалют

×
×
  • Create New...