Новини»IT

Web 2.0 - злоупотреба с функционалността

1 юли 2008 13:30
Как Google Sites и Google Pages се поддават на злонамерен ъплоад


Когато на потребителите се дават привилегии от типа на директно редактиране  на HTML кода или ъплоадване на файлове, проблемите със сигурността неминуемо ще възникнат. От това се възползват фишърите и недобронамерените автори, за да отмъкнат лична информация или да изложат на риск компютрите. По-надолу ще разкрием детайлите около настоящите злоупотреби с Google Sites, Google Pages и Blogger

Google позволява на потребителите си да ъплоадват файлове на техните сайтове или блогове. Google Sites от своя страна изглежда, че предотвратява ъплоадването на зловредни изпълними файлове, както се вижда от приложения пример след един подобен опит:

 
Проверено е само разширението на файла, но не и неговия хедър, нито съдържание. Тоест ако разширението е променено на .jpg, файлът може да бъде подаден на потребителя със специален malware скрипт за сваляне . Тази възможност е илюстрирана по-долу  като изпълнимите файлов започват с MZ хедър:

 

 От друга страна Google Pages  позволява качването на изпълними файлове. Скрийншотът по-долу показва как тази функционалност е била използвана:

 

Що се отнася до злонамерения скрипт Google Sites предотвратява вмъкването му, както се вижда от тук:

До сега Google не е бил хакван, но се оказва, че приложенията му са твърде податливи на ъплоадване на злонамерени кодове или файлове.
 



Вашата оценка за новината:


Свързани


  Коментари
Все още няма коментари. Бъди пръв!


За да добавите своя коментар трябва да се логнете или регистрирате.

    Архив новини за 2008




noTrial.Info е портал за IT новини и каталог с безплатен софтуер.
Препоръчителна е употребата на FireFox за разглеждане на сайта
Възпроизвеждането на информация от страницата се разрешава
единствено след изрично съгласие от екипа на NoTrial.Info
За контакти и PR материали: , ICQ: 374-358-971