雅虎网站安全被质疑

来源 :计算机世界 | 被引量 : 0次 | 上传用户:mq909
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  据一位独立安全研究人员称,攻击者只要滥用雅虎Developer Network网站上的一项功能,就可以从访问恶意网页的雅虎用户账户中读取电子邮件、联系人资料和其他私密数据。
  一位名叫Sergiu Dragos Bogdan的搜寻Web应用程序缺陷的罗马尼亚人,在罗马尼亚布加勒斯特召开的DefCamp安全大会上演示了小规模攻击,表明了developer.yahoo.com网站上基于Web的YOL(雅虎查询语言)控制台如何被攻击者滥用。
  查询输入到控制台的“YQL语句”字段和“TEST”按钮被按下时,名为“crumb”的针对特定用户会话的授权代码也会连同请求一并提交。用户访问YQL控制台页面后,crumb就会生成,并自动被插入到表单请求中。
  Bogdan在演讲过程中出示了将某个developer.yahoo.com URL装入到iframe里面的概念证明(POC)攻击页面。攻击页面被已验证身份的雅虎用户访问后——使用了测试账户,iframe返回了访客的crumb代码。
  然而,浏览器内置的安全机制不允许在一个域名环境下运行的代码读取来自放置在另一个域名、装入到iframe里面的页面的内容。这意味着,虽然访客本人可以看到攻击页面上的crumb代码,但是由于iframe装入到访客的浏览器中,攻击页面本身读取不了代码,也无法自动使用代码,必须利用受害者来进行已验证身份的YQL查询。
  在这种情况下,攻击者需要欺骗用户提供在页面上显示的秘密代码。由于crumb实际上是一串随机数字和字母(比如y5XAjn1fKIQ),Bogdan在攻击页面上建立了一个虚假的验证码测试,看起来在iframe中显示的crumb其实是用户为了通过测试而需要输入的验证码质问字符串。如果通过虚假的验证码,用户实际上授权以他的名义进行YQL查询。
  使用虚假的验证码不是一种新的攻击方法。之前早就记录了绕开跨域限制的这种手法。之前也有过攻击者成功利用这种方法窃取安全令牌的案例。赛门铁克去年称,垃圾邮件发送者使用一种非常相似的手段,窃取Facebook用户的反CSRF(跨站请求伪造)代码,从而让他们得以以正当用户的身份发布垃圾邮件链接。
  Bogdan在概念证明攻击中使用了一个YQL命令,更改用户在雅虎数据库中的个人档案资料。同样这个方法可用来运行YQL查询,返回来自用户的雅虎电子邮件账户或其他私密信息。
  为了可以成功读取电子邮件,攻击者需要使用另一种手法,迫使数据返回到其服务器。
  此外,他称,“只要利用developer.yahoo.com网站存在的一个尚未公开的安全漏洞,就可以让整个攻击完全实现自动化。”这意味着攻击者不再需要使用验证码手法。
  因为攻击钻了多个安全问题的漏洞,使用了几种不同的手法,Bogdan称之为是“混合威胁”。
  这位研究人员称,在此期间,雅虎只要防止未经授权的第三方网站将来自developer.yahoo.com域的内容装入到iframe里面,就可以阻止这类攻击。
  这种防御机制通常用来对付同样依赖被装入到iframe里面后,被滥用的正当页面的点击劫持攻击。这种防御可以通过名为X-FRAME-OPTIONS的现代浏览器支持的标头来实现,也可以通过使用JavaScript代码来实现。这种代码的优点是,还可以在原来的浏览器上运行,但是效果不大可靠。
  被问及对Bogdan在DefCamp大会上演示的概念证明攻击以及他提议的解决办法有何评论时,雅虎并没有给予答复。
  值得注意的是,谷歌、Mozilla、Facebook和PayPal都开展有赏寻找安全缺陷的计划,哪些研究人员负责任地披露其网站存在的安全漏洞,就能领到应得赏金。
  链接
  YQL是雅虎开发的一种编程语言,类似SQL(结构化查询语言)。它可用来查询、过滤及合并存储在数据库中的数据。可通过雅虎开发者网站访问基于Web的控制台,开发人员只要针对雅虎自己的数据库执行YQL查询,就可以用该控制台来学习和测试YQL。未验证身份的用户只能针对含有公开可见的雅虎信息(如来自雅虎问答、雅虎天气及其他服务的信息)的表,运行YQL查询。然而,当用户验证身份后,他们还能访问含有自己的雅虎账户数据的表,包括电子邮件、联系人资料和私人档案信息。
其他文献
1月7日出版的美国《纽约时报》印刷版刊登署名大卫·卡尔(David Carr)的文章称,虽然外界普遍认为老牌媒体公司已是一潭死水,但从2012年的股价涨幅来看,这些股票的表现却纷纷跑赢大盘,甚至好于新兴科技公司。这一方面源于他们的内容优势,另一方面则是因为这类企业开始将资金用于股票回购和支付股息,而不再一味扩大规模。  这些老牌媒体公司包括康卡斯特、新闻集团、时代华纳、维亚康姆,以及哥伦比亚广播公
5月20日,淘宝宣布与挂号网达成合作,推出免费医院挂号服务,但这一合作随即遭到北京市卫生局叫停。5月22日,北京市卫生局表示,北京市预约挂号统一平台未与任何商业网站有预约挂号合作,也不允许任何网站、组织和个人对其进行商业利用。  淘宝为何要做这种“吃力不讨好”的事情?有人说淘宝在免费提供公益服务,这是好事;也有人怀疑淘宝是为了进行商业炒作,提高用户“黏性”。  看似“中介”  据了解,淘宝此次开通
当前有很多创业者乐于寻求资本的帮助,但也有创新公司视投资方为抢夺利益的贪婪者,一味对投资说不。在我看来,技术型创业者与专业风险投资机构建立合作关系,不仅有机会得到资本支持,风险投资机构还能从投资角度,协助企业理清自身产业结构以及整个行业宏观格局。在条件成熟的情况下,还可以协助企业直接强势进入产业链。可以说,创业者和专业风险投资机构建立合作关系,是个互惠双方的选择。  拒绝资本可能错失良机  提到创
闪存技术正在得到越来越广泛的应用。英特尔公司技术及制造事业部副总裁、非易失性存储方案事业部战略规划及业务拓展总监Bill Leszinske举了这样一个例子:非洲埃博拉病毒的传播导致很多人死亡,而追踪埃博拉病毒,并阻止它的蔓延和传播,就需要收集大量的数据,通过数据分析预测疾病的传播速度及范围。借助英特尔最新的处理器和固态盘,能使数据分析的能力得到很大的提升。比如,固态盘的应用,可以使Hadoop的
“我们第一单生意是来自美国的一家做物流领域解决方案的公司。”中企网络通信技术有限公司(以下简称“中企通信”)总裁何伟中饶有兴致地谈到。据何伟中说,这是一家美国的老客户,主要从事物流与运输行业,他们计划收购几家公司,原来设计使用传统的网络基础设施建立多点通信平台,也就是租用服务器,再通过中企通信的MPLS VPN(虚拟专用网络,是在公用网络上建立专用网络的技术)帮他们把各地企业的网络连接。“我们有云
3月12日,太极计算机股份有限公司在深圳交易所挂牌上市,募集资金7.25亿元。作为一家1987年就创业的公司,太极在其23年的发展历程中,经过了两次转型,15年漫长的“企事不分”的纠结,4年艰难的股份制改造,8年呕心沥血的上市筹划。如今终于彻底摆脱诸多羁绊,完美上市!本期《寻找隐形冠军》聚焦太极,它是中国IT业界一个值得仔细研读的双重样本:既是脱胎于研究院所的国有企业成功转型上市的样本,又是由硬件
日前,理光(中国)投资有限公司(以下简称“理光”)携手神州数码控股有限公司(以下简称“神州数码”)共同举行了理光PJ系列投影仪媒体发布会暨理光(中国)和神州数码签约仪式。  “理光希望借助在投影机领域的技术积累为用户提供更加便捷高效的应用体验环境。” 理光(中国)投资有限公司董事总经理辻田清在签约仪式上说,目前的办公流程主要依赖模拟信息的交换,以口头交谈、白板、纸张、备忘录等传统介质为载体的信息沟
在这个移动、互联的世界,IT需要以前所未有的速度响应业务,而拥有融合基础设施对于关键业务环境尤为重要。未来的 IT 将会构建于融合基础设施之上,融合基础设施从一开始就对一切资源进行简化、整合与自动化,从而解决这些难题并实现系统整合、持续更新、服务共享以及业务的持续发展。  惠普关键业务融合基础设施  HP Blade Integrity系统将HP Integrity的可靠性与 HP BladeSy
天语手机在国产手机品牌中占有一席之地,它将怎样迎接智能手机时代?天语手机副总裁倪钢通过对天语手机在研发、营销、渠道方面的描述,为我们呈现了国产手机品牌当前所做的努力。  CCW:天语手机如何把握智能手机时代带来的新机会?  倪钢:智能手机时代仍然存在同质化现象严重的问题,但在多元化的终端市场上,消费者需要能够满足他们不同需求的产品,这样的需求正是手机厂商的新机会。天语将本着“kiss face t
即使狂傲如拉里·埃里森和他的甲骨文,也必须臣服于云计算带来的革命。  6月24日,甲骨文和微软宣布,在云计算领域结成联盟。而微软的Azure和Hyper-V两大平台将支持包括Java和甲骨文数据库、Weblogic Server、 Oracle Linux等在内的服务,且在上述平台使用甲骨文软件还能获得来自甲骨文的官方支持。  投资银行FBR分析师Daniel Ives称:“这项合作是否能在今天改