Версия для КПК

GaGa.Su

Услуги специалистов

Нижнего Новгорода


Безопасность

Ученые обнаружили опасную уязвимость в протоколе OpenID

Безопасность 

Злоумышленник может авторизоваться под видом какого-либо пользователя, воспользовавшись только адресом электронной почты. ...

Безопасность

Злоумышленник может авторизоваться под видом какого-либо пользователя, воспользовавшись только адресом электронной почты.

Исследователи безопасности из Индианского университета в Блумингтоне (Indiana University Bloomington) и специалисты из Microsoft Research заявили, что им удалось обнаружить опасную уязвимость в протоколе OpenID, которая позволяет проходить авторизацию в ряде сервисов при помощи учетных записей в Google или Facebook.

«Проблема заключается в том, что эта система аутентификации делает жизнь проще, но усложняет контроль над безопасностью», - заявил один из участников исследования Ван Сяофэн (Wang Xiaofeng).

По его словам, использование единого протокола авторизации предусматривает «диалог» между web-сайтом, на котором авторизуется пользователь (какой-либо сервис, использующий систему OpenID) и поставщиком услуг идентификации учетной записи (например, Facebook). Однако, как и в большинстве диалогов, в такой системе есть вероятность взаимного непонимания.

Так, уязвимость, обнаруженная исследователями, позволяет проникнуть в запрос OpenID, подтверждающий подлинность указанных пользователем данных. Из исходящего запроса ученые удаляли часть информации (например, адрес электронной почты) и вставляли необходимые данные в ответную форму, уже подтвердившую подлинность запроса.

Таким образом, брешь позволяет злоумышленнику осуществить авторизацию под видом какого-либо пользователя, воспользовавшись только адресом электронной почты, привязанным к учетной записи жертвы. При этом хакер может не иметь контроля над почтой. Боле того, теоретически злоумышленник может совершать покупки от имени сторонних пользователей, поскольку технологией OpenID пользуется популярная электронная платёжная система PayPal, подчеркивают ученые.

Ознакомиться с докладом исследователей можно здесь .


www.securitylab.ru
28.03.2012
 
БезопасностьБаг в браузере Safari (Безопасность) 27.03.2012

Компания MajorSecurity опубликовала описание уязвимости в браузере Safari Mobile под iOS 5.1. C помощью этой уязвимости можно подделать адрес в адресной строке. Подробнее...

БезопасностьРоссийское приложение без спроса проникло в тысячи смартфонов. Пользователи в шоке (Безопасность) 27.03.2012

Пользователи смартфонов Samsung по всему миру обнаруживают на своих устройствах приложение «МТС Мобильная Почта», которое они не устанавливали. Более того, приложение не поддается попыткам удаления. Подробнее...

БезопасностьFacebook: работодатели не имеют права запрашивать учетные данные у сотрудников (Безопасность) 26.03.2012

Когда работодатель запрашивает у сотрудника учетные данные от профиля в Facebook, он подрывает его конфиденциальность и ставит под угрозу его безопасность. Подробнее...

БезопасностьСудебным постановлением таможне разрешили копировать всю личную инфромацию с ноутбуков (Безопасность) 05.02.2010

Зашифровали ли вы свои носители данных при пересечении границы? Прикубанский районный суд Краснодара отказался признать незаконными действия сотрудников Сочинской таможни, которые на границе между Абх Подробнее...

БезопасностьHeartbleed, ShellShock, Winshock и Kerberos – «четыре всадника Апокалипсиса» в цифровом пространстве (Безопасность) 16.01.2015

По мнению вице-президента LightCyber, эти уязвимости могут быть гораздо более распространенными, чем принято считать. Подробнее...

Содержание

Нижний Новгород