Навигация

Популярные статьи
  • Как найти достойную работу в Чехии — 4 преимущества рекрутингового агентства «Befind»

  • Авторские и переводные статьи

    Пресс-релизы

    Регистрация на сайте


    Опрос
    Какие телеканалы вы смотрите чаще?







    В протоколах OAuth и OpenID обнаружена уязвимость


    5 мая 2014 | Интернет / На русском языке / Мир | Добавил: Olga Kravtsova
    В популярных протоколах авторизации и аутентификации OAuth и OpenID обнаружена уязвимость. Брешь нашел студент Ван Цзин (Wang Jing) с факультета математики Наньянского технологического университета в Сингапуре. Для ее эксплуатации студент использовал эксплоит скрытого редиректа (covert redirect).

    Протоколы OAuth и OpenID используются для авторизации пользователей на определенных ресурсах. OAuth создан для того, чтобы пользователи могли регистрироваться или подписываться на другие сервисы, используя учетную запись в Google, Facebook, Microsoft или Twitter. OpenID, в свою очередь, используется для децентрализованной аутентификации на сторонних сайтах, раскрывая персональные данные пользователей.

    По словам Ван Цзина, обнаруженная им уязвимость может затронуть пользователей, которые используют OAuth и OpenID протоколы для авторизации на таким сайтах, как Facebook, Google, Yahoo, LinkedIn, Microsoft, VK, Mail.Ru, PayPal, GitHub и др.

    При использовании эксплоита скрытого редиректа, провайдеру выдается запрос от якобы нормального приложения, однако, на самом деле, проводится скрытое перенаправление на другой сайт, заменив значение redirect_uri в URL. Это может стать причиной кражи конфиденциальной информации пользователя, а посещение web-сайта, на который его перенаправили, может подвергнуть его дальнейшей компрометации.

    В случае с Facebook злоумышленники могут получить доступ к адресам электронной почты, датам рождения, контактам, информации о месте работы и пр.

    Ван Цзин опубликовал видеоролик, демонстрирующий один из способов эксплуатации обнаруженной уязвимости, на примере Facebook OAuth 2.0.



    Источник: SecurityLab
    Комментарии (0) | Распечатать | | Добавить в закладки:  

    Другие новости по теме:


     



    Телепрограммы для газет и сайтов.
    25-ть лет стабильной работы: телепрограммы, анонсы, сканворды, кроссворды, головоломки, гороскопы, подборки новостей и другие дополнительные материалы. Качественная работа с 1997 года. Разумная цена.

    Форум

    Фоторепортажи

    Авторская музыка

    Погода

    Афиша

    Кастинги и контакты ТВ шоу

    On-line TV

    Партнеры

    Друзья

    Реклама

    Статистика
    Главная страница  |  Регистрация  |  Добавить новость Copyright © 2002-2012 Все о ТВ и телекоммуникациях. Все права защищены.