Σελ. 1 από 2 12 ΤελευταίαΤελευταία
Εμφάνιση 1-15 από 19
  1. #1
    Εγγραφή
    22-09-2003
    Μηνύματα
    81.767
    Downloads
    218
    Uploads
    48
    Άρθρα
    6
    Τύπος
    VDSL2
    Ταχύτητα
    204800/20480
    ISP
    Wind
    Router
    Technicolor DGA4130
    SNR / Attn
    6(dB) / 2.8(dB)
    Path Level
    Interleaved
    Λίγο καιρό μετά την ανακάλυψη του Heartbleed bug στο OpenSSL, ο διδακτορικός φοιτητής του Nanyang Technological University
    Πατήστε στην εικόνα για να τη δείτε σε μεγέθυνση. 

Όνομα:  fl.PNG 
Εμφανίσεις:  455 
Μέγεθος:  358,8 KB 
ID: 138898στην Σινγκαπούρη, Wang Jing, εντόπισε κενό στα OAuth 2.0 και OpenID, που είναι τα ανοικτού κώδικα εργαλεία που χρησιμοποιούνται στο login από sites σαν τα Google, Facebook και LinkedIn, που μπορεί να εκθέσει τα δεδομένα του χρήστη σε κίνδυνο.

    Το νέο κενό καλείται Covert Redirect flaw και αφήνει ανοικτή την δυνατότητα σε επιτιθέμενους να κλέψουν τα στοιχεία σύνδεσης χρησιμοποιώντας οπτικά γνωστό login prompt.


    If a user chooses to authorize the login, personal data (depending on what is being asked for) will be released to the attacker instead of to the legitimate website. This can range from email addresses, birth dates, contact lists, and possibly even control of the account.

    Με απλά λόγια ο χρήστης μπορεί να πέσει θύμα phishing χρησιμοποιώντας αληθινό sign in tab, και το σημαντικό πρόβλημα είναι πως η επίλυση του δεν είναι απλή και εύκολη αφού θα πρέπει όλα τα ενδιάμεσα sites και εφαρμογές να χρησιμοποιήσουν whitelists.


    Wang says he has already contacted Facebook and has reported the flaw, but was told that the company "understood the risks associated with OAuth 2.0," and that "short of forcing every single application on the platform to use a whitelist," fixing this bug was "something that can't be accomplished in the short term."

    Facebook isn't the only site affected. Wang says he has reported this to Google, LinkedIn, and Microsoft, which gave him various responses on how they would handle the matter.

    Google (which uses OpenID) told him that the problem was being tracked, while LinkedIn said that the company has published a blog on the matter. Microsoft, on the other hand, said an investigation had been done and that the vulnerability existed on the domain of a third party and not on its own sites.

    "Patching this vulnerability is easier said than done. If all the third-party applications strictly adhere to using a whitelist, then there would be no room for attacks," said Wang.

    "However, in the real world, a large number of third-party applications do not do this due to various reasons. This makes the systems based on OAuth 2.0 or OpenID highly vulnerable," he added.

    LinkedIn engineer Shikha Sehgal wrote a blog post about the creation of a whitelist for the site more than a month before Wang published his findings.

    "In order to make the LinkedIn platform even more secure, and so we can comply with the security specifications of OAuth 2, we are asking those of you who use OAuth 2 to register your application's redirect URLs with us by April 11, 2014," she said.

    Sehgal did not explicitly say that the measure was in response to a flaw in OAuth 2, but the social network did confirm to CNET that the vulnerability that Wang detailed is the same one that inspired the blog post.

    PayPal also has addressed the flaw.

    "When PayPal implemented OAuth2.0/OpenID, we engineered additional security measures to protect our merchants and customers. These measures protect PayPal customers from this specific OAuth2.0/OpenID vulnerability," James Barrese, PayPal's CTO, said in a blog post on Friday. PayPal declined to add details about those measures.

    Πηγή : Cnet

  2. #2
    Εγγραφή
    31-05-2006
    Περιοχή
    Στο σπίτι του Θόδωρα
    Ηλικία
    41
    Μηνύματα
    3.453
    Downloads
    0
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    Χίλια/Χίλια
    ISP
    INALAN
    Router
    UniFi Express
    Ένα παράδειγμα εδώ:

    You thought there would be a funny slogan here.
    You just fell for one of my classical pranks.
    Bazinga

  3. #3
    Εγγραφή
    03-10-2006
    Ηλικία
    40
    Μηνύματα
    3.965
    Downloads
    25
    Uploads
    0
    Ταχύτητα
    2048/512
    ISP
    ΔΙΟΔΟΣ HOL
    Router
    AVM Fritz!Box Fon
    SNR / Attn
    31(dB) / 14(dB)
    ωραίες απαντήσεις έλαβε, ειδικά από M$ και Facebook...

    ας βγούνε πάλι όσοι περιμένουν τη συνεισφορά τους σε θέματα ασφαλείας, όπως του openssl, να τους υπερασπιστούν
    Σεβασμός & Απειθαρχία

    δεν αντέχετε το 50-50
    δεν το αντέχετε

  4. #4
    Εγγραφή
    19-02-2013
    Περιοχή
    In the land of OpenDaylight far above the cloud.
    Ηλικία
    53
    Μηνύματα
    957
    Downloads
    0
    Uploads
    0
    Τύπος
    ADSL2+
    ISP
    ΟΤΕ Conn-x
    DSLAM
    ΟΤΕ - ΧΑΛΑΝΔΡΙ
    Router
    Gennet Oxygen IAD
    Παράθεση Αρχικό μήνυμα από raspoutiv Εμφάνιση μηνυμάτων
    ωραίες απαντήσεις έλαβε, ειδικά από M$ και Facebook...

    ας βγούνε πάλι όσοι περιμένουν τη συνεισφορά τους σε θέματα ασφαλείας, όπως του openssl, να τους υπερασπιστούν
    Πολύ σοβαρό επιχείρημα έχεις. Τελικά αυτές οι δύο εταιρείες είναι όργανα του Βελζεβούλ . Απλά καταλάβετε ότι καταντάτε γραφικοί με τις ιδεοληψίες σας.

  5. #5
    Εγγραφή
    29-12-2005
    Ηλικία
    45
    Μηνύματα
    4.542
    Downloads
    18
    Uploads
    0
    ISP
    Inalan
    Παράθεση Αρχικό μήνυμα από gioannou Εμφάνιση μηνυμάτων
    Ένα παράδειγμα εδώ:

    αν καταλαβαίνω σωστά ουσιαστικά το ιδιο url που δημιουργείται οταν κάνεις εισοδο σε μια υπηρεσία μπορεί να χρησιμοποιηθεί για να κάνεις είσοδο σε άλλη με τα ιδια στοιχεία, οπως δείχνει το βιντεο απο το live.com στο google.com.
    Δηλαδή εαν εχω μια ιστοσελιδα στην οποια ζητάω login me OAuth 2.0 και OpenID, μπορώ να καταγράψω αυτα τα urls και να τα χρησιμοποιήσω κατα το δοκούν;
    αν ναι θα πρέπει να κοψουν τη χρηση OAuth 2.0 και OpenID μεχρι να το διορθωσουν

  6. #6
    Εγγραφή
    28-07-2013
    Μηνύματα
    6.812
    Downloads
    0
    Uploads
    0
    ISP
    Voda/Nova/OTE/ΕΔΥΤΕ
    Η χαρακτηριστική διαφορά από το Heartbleed είναι ότι αυτή η ευπάθεια δεν βασίζεται σε σφάλμα του κώδικα, αλλά είναι ριζωμένη στον τρόπο λειτουργίας του προτύπου. Μπορεί να εξαλειφθεί εύκολα με whitelists, αλλά δεν είναι καθόλου πρακτικό για όσους συνεργάζονται με πολλές 3rd party εφαρμογές.

  7. #7
    Εγγραφή
    29-12-2005
    Ηλικία
    45
    Μηνύματα
    4.542
    Downloads
    18
    Uploads
    0
    ISP
    Inalan
    ναι αλλα, αν καταλαβαίνω σωστά, ουσιαστικά εναπόκεινται στην καλή θέληση αυτου που ειναι στη λευκή λίστα να μην κανει κακή χρήση της αδυναμιας του προτύπου, ετσι δεν ειναι;

  8. #8
    Εγγραφή
    03-10-2006
    Ηλικία
    40
    Μηνύματα
    3.965
    Downloads
    25
    Uploads
    0
    Ταχύτητα
    2048/512
    ISP
    ΔΙΟΔΟΣ HOL
    Router
    AVM Fritz!Box Fon
    SNR / Attn
    31(dB) / 14(dB)
    Παράθεση Αρχικό μήνυμα από purpleaura Εμφάνιση μηνυμάτων
    Πολύ σοβαρό επιχείρημα έχεις. Τελικά αυτές οι δύο εταιρείες είναι όργανα του Βελζεβούλ . Απλά καταλάβετε ότι καταντάτε γραφικοί με τις ιδεοληψίες σας.
    πραγματικά βρίθει από επιχειρήματα κάθε σου μήνυμα και δε χρειάζεται να παραθέσει κανένας άλλος
    μπορείς να συνεχίσεις να αβαντάρεις τις αγαπημένες σου εταιρίες λοιπόν, ακόμα κι όταν δηλώνουν πως δεν τις νοιάζει η ασφάλειά σου
    Σεβασμός & Απειθαρχία

    δεν αντέχετε το 50-50
    δεν το αντέχετε

  9. #9
    Εγγραφή
    28-07-2013
    Μηνύματα
    6.812
    Downloads
    0
    Uploads
    0
    ISP
    Voda/Nova/OTE/ΕΔΥΤΕ
    Παράθεση Αρχικό μήνυμα από 8anos Εμφάνιση μηνυμάτων
    ναι αλλα, αν καταλαβαίνω σωστά, ουσιαστικά εναπόκεινται στην καλή θέληση αυτου που ειναι στη λευκή λίστα να μην κανει κακή χρήση της αδυναμιας του προτύπου, ετσι δεν ειναι;
    Πάντα αυτός που επιβεβαιώνει την ταυτότητα (ο αρχικός πάροχος) εναπόκειται στην καλή θέληση του τρίτου μέρους (συνεργαζόμενη εφαρμογή/site) να την αξιοποιήσει ευσυνείδητα. Με χρήση whitelists εξασφαλίζεις ότι δεν θα μεταβιβάσει την ταυτοποίηση και σε κάποιον που ο αρχικός πάροχος δεν γνωρίζει/εγκρίνει.

  10. #10
    Εγγραφή
    06-07-2005
    Περιοχή
    Νέα Υόρκη
    Ηλικία
    49
    Μηνύματα
    11.670
    Downloads
    6
    Uploads
    2
    Τύπος
    Cable
    Ταχύτητα
    300 Mbps down/10 Mbps up
    ISP
    Spectrum
    Όσοι τη γλίτωσαν λοιπόν από το heartbleed, μαζεύονται εδώ. Καλύτερα bug παρά feature...

  11. #11
    Το avatar του μέλους eyw
    eyw Guest
    Αμάν, ζαλίστηκα με τα κενά και τα vulnerabilities. Αύριο τι θα αποκαλυφθει ή ανακαλυφθει? οτι το PGP έσπασε ή ότι έχει 10 front doors?
    Πάντως όταν και οι καλοί (open-something) τρώνε γκολ τότε τα πράγματα δεν είναι καλά.

    Computers=εξαρτήματα του σατανά.
    Εχω ένα Sinclair ZX Spectrum, είναι ασφαλές?

  12. #12
    Εγγραφή
    30-09-2005
    Ηλικία
    47
    Μηνύματα
    6.974
    Downloads
    6
    Uploads
    0
    Ε καιρό ασχοληθήκαμε με το heartbleed έπρεπε να βρεθεί κάτι καινούργιο.

    Παράθεση Αρχικό μήνυμα από raspoutiv Εμφάνιση μηνυμάτων
    ωραίες απαντήσεις έλαβε, ειδικά από M$ και Facebook...

    ας βγούνε πάλι όσοι περιμένουν τη συνεισφορά τους σε θέματα ασφαλείας, όπως του openssl, να τους υπερασπιστούν
    Μην ανησυχείς, θα βγεί το openBSD να κάνει κανα fork πάλι να τους σώσει (NOT).

  13. #13
    Εγγραφή
    01-02-2006
    Μηνύματα
    1.421
    Downloads
    16
    Uploads
    0
    Τύπος
    ADSL2+ Net One Full
    Ταχύτητα
    12288/1024
    ISP
    Net One
    DSLAM
    Net One - ΔΑΦΝΗΣ
    Router
    Alcatel 780
    Δεν κατάλαβα ρε παιδιά. Μου έμεινε κανένας κωδικός που να τον ξέρω μόνο εγώ ή τα έχουν μάθει όλα πια.
    Βαρέθηκα, αν δε μου πάρουν τα λεφτά θα τους τα δώσω μόνος στο τέλος να ησυχάσω.
    Portable CD player

  14. #14
    Εγγραφή
    03-03-2012
    Μηνύματα
    677
    Downloads
    0
    Uploads
    0
    Τύπος
    VDSL2
    ISP
    Vodafone
    Παράθεση Αρχικό μήνυμα από 8anos Εμφάνιση μηνυμάτων
    αν καταλαβαίνω σωστά ουσιαστικά το ιδιο url που δημιουργείται οταν κάνεις εισοδο σε μια υπηρεσία μπορεί να χρησιμοποιηθεί για να κάνεις είσοδο σε άλλη με τα ιδια στοιχεία, οπως δείχνει το βιντεο απο το live.com στο google.com.
    Δηλαδή εαν εχω μια ιστοσελιδα στην οποια ζητάω login me OAuth 2.0 και OpenID, μπορώ να καταγράψω αυτα τα urls και να τα χρησιμοποιήσω κατα το δοκούν;
    αν ναι θα πρέπει να κοψουν τη χρηση OAuth 2.0 και OpenID μεχρι να το διορθωσουν
    οχι μονο να τα κοψουν αλλά να εξηγήσουν ακριβώς πως στο @#$% ένα τόσο απλοϊκά φτιαγμένο "πράγμα" έχει γίνει δημοφιλές και αποδεκτό και χρησιμοποιείται ευρύτατα.

    έψαξα λίγο περισσότερο γιατί δεν μπορούσα να πιστέψω οτι η ίδια η προδιαγραφή είναι τόσο απλοϊκή:

    These flaws have been well documented. There is no systematic flaw caused by OpenID or OAuth. This is not a general open source problem or even a standards problem. As I mentioned earlier, this was discussed at length in the published OAuth Security considerations (RFC6749) and in the Threat Model (RFC6819).

    The fact that some specific social networks providers have chosen not to properly secure their web sites by validating redirects is not based on a common fault. It is for the owners of these sites to take responsibility for their low-bar on security.
    το quote απο τα σχόλια του αρχικού άρθρου.
    Τελευταία επεξεργασία από το μέλος Tzitziloni : 05-05-14 στις 13:47.

  15. #15
    Εγγραφή
    28-07-2013
    Μηνύματα
    6.812
    Downloads
    0
    Uploads
    0
    ISP
    Voda/Nova/OTE/ΕΔΥΤΕ
    Μην ξεχνάτε ότι την τρίτη υπηρεσία στην οποία θέλετε να ταυτοποιηθείτε μέσω του παρόχου ταυτοποίησης την επιλέγετε οι ίδιοι (και άρα εσείς δηλώνετε την εμπιστοσύνη σας σε αυτή). Ο πάροχος ταυτοποίησης εξασφαλίζει τεχνικά τη διαδικασία ταυτοποίησης, δεν είναι υπεύθυνος για τη χρήση των δεδομένων από την τρίτη υπηρεσία.
    Παράδειγμα: Χρησιμοποιείς το google account για να ταυτοποιηθείς στο http://eimai_anasfales.site .
    Εάν δεν υπάρχει whitelist για redirects και το site αυτό θέλει να χρησιμοποιήσει το επιτυχές αποτέλεσμα ταυτοποίησης και στο http://ki_egw_anasfales.eimai , μπορεί να το κάνει.

Σελ. 1 από 2 12 ΤελευταίαΤελευταία

Παρόμοια Θέματα

  1. Σοβαρό κενό ασφαλείας στο OpenSSL
    Από SfH στο φόρουμ Ειδήσεις
    Μηνύματα: 75
    Τελευταίο Μήνυμα: 05-06-14, 19:04
  2. Μηνύματα: 38
    Τελευταίο Μήνυμα: 26-05-14, 23:44
  3. Μηνύματα: 26
    Τελευταίο Μήνυμα: 21-03-14, 12:32
  4. USB 2.0 και USB 3.0
    Από HugeG στο φόρουμ Hardware Γενικά
    Μηνύματα: 4
    Τελευταίο Μήνυμα: 14-12-13, 03:53
  5. Μηνύματα: 19
    Τελευταίο Μήνυμα: 02-12-13, 16:52

Tags για αυτό το Θέμα

Bookmarks

Bookmarks

Δικαιώματα - Επιλογές

  • Δεν μπορείτε να δημοσιεύσετε νέα θέματα
  • Δεν μπορείτε να δημοσιεύσετε νέα μηνύματα
  • Δεν μπορείτε να αναρτήσετε συνημμένα
  • Δεν μπορείτε να επεξεργαστείτε τα μηνύματα σας
  •  
  • Τα BB code είναι σε λειτουργία
  • Τα Smilies είναι σε λειτουργία
  • Το [IMG] είναι σε λειτουργία
  • Το [VIDEO] είναι σε λειτουργία
  • Το HTML είναι εκτός λειτουργίας