Olvasó szez

hirdetés

A Google aldoménjeiben bújkáló veszély

2008.10.11. 21:07. írta: hírbehozó

A Google webes alkalmazásait használó netezőket könnyebb becsapni (és ezzel hozzáférni accountjukhoz), mint eddig gondoltuk volna. Nincs más dolgunk, mint egy egyszerű frame injectionnel olyan oldalt mutatni a netezőnek, ami megszólalásig hasonlít (screenshot) a Google valamelyik hivatalos belépőoldalára.

Oké, mondhatnánk erre, hogy ez egy egyszerű phising technika. Ismerjük már jóideje. Meg kell nézni a böngészőben az oldal címét, és máris kiderül a trükközés. Csakhogy, ha az előbb belinkelt oldalon megnézzük a címsort, a következőt láthatjuk: "http://mail.google.com/imgres?imgurl..."

Ennek oka, hogy a Google webes alkalmazásai - az alkalmazásközi megoszthatóság miatt - számos aldoménen elérhetők. Például a Google News nem csak a hagyományos news.google.com-ról hívható be, hanem a http://maps.google.com/news?sa=N&tab=ln címről is. (A fenti, Gmail-belépőoldalnak látszó weboldal valódi helye pedig ugye a Google Pages alatt van.)

A problémáról Aviv Raff és Adrian Pastor blogjában lehet olvasni részletesebben.

Címkék: biztonság google phising

A bejegyzés trackback címe:

http://webisztan.blog.hu/api/trackback/id/tr30709061

Kommentek:

Lángos 2008.10.11. 21:56:16

Nálam a böngésző rövid töltés után inkább átdobott a google keresőoldalára, tisztán a google.com címre.

De az biztos, hogy a paranoia ilyen tekintetben ésszerű és inkább túlzásba kell vinni, semmint félvállról venni a veszélyt... én például, ha a gmail kacifántos és szokatlanul zagyva oldalcímmel fogad, inkább beírom újra a gmail.com címet.

Cirka fél másodperc alatt beírja az ember - de nem kell soha aggódnia hogy ilyen módon fognak majd adatpecázni tőle. :)

Charybdis 2008.10.11. 22:01:25

Hú bazze, ez még a jelszókezelő progimat is megtévesztette: Kitöltöltette a belépő formot (de nem küldtem el)!

Tehát ez ellen a jelszókezelő sem véd... És ha a felső frame láthatatlan lenne (ezt meg lehet csinálni), akkor aztán nagyon durva lenne.

hírbehozó · https://webisztan.blog.hu/ 2008.10.11. 22:05:26

ez csak egy proof-of-concept oldal. nem veszelyes. de jol szemlelteti a problemat.

gr7 · http://gr7.freeblog.hu 2008.10.11. 22:18:41

nekem az lenne rögtön gyanus, hogy nem vagyok eleve bejelentkezve a google accountommal, illetve hogy az ffx jelszo kezelo nem tolti ki magatol a mezoket.

persze ha nem saját gépről jelentkezek be, lehet hogy simán bedőlnék. :/ ezentul figyelek.

A sivatag démona 2008.10.11. 23:23:21

Nálam nem töltötte ki a jelszókezelő, és ráadásul a kerettel nagyon sántít. Annak köze sincs az eredetihez.

goaista 2008.10.12. 00:04:14

Én általában a Gtalk-ba szoktam belépni, és onnan nyitom meg a google fiókokat. Ez biztonságosnak tűnik.

kino 2008.10.12. 02:13:55

senkinek nem tűnt fel, hogy nem https?

gravi_t 2008.10.12. 09:51:14

"cím nem található"

gravi_t 2008.10.12. 09:52:04

egyrészt otthon mindig könyvjelzővel lépek be, máshol meg én írom be a belépőoldal címét.

rendezvényszervező · http://rendezvenyszervezo.blog.hu/ 2008.10.12. 10:36:06

Ügyes és veszélyes! De azért nem az igazi...A httpS-ről tényleg hol az S? De tényleg óvatosan kell kezelni egy csomó mindent! Ezért szoktam az ilyen webhelyeket KÉZZEL beírni és oszt!

hírbehozó · https://webisztan.blog.hu/ 2008.10.12. 11:19:10

update: kozben ha jol latom, a google eltavolitotta a probaoldalt, amin a biztonsagi szakerto bemutatta a jelenseget.

atleta.hu · http://www.atleta.hu 2008.10.12. 13:44:39

Azert ez igy rohadt gyanus lenne. Miert lepnek be egy oldalra, amit a google images egy frame-ben mutat? Eleve az gyanus lenne, hogy valahova be van linkelve, hogy GMAil, es akkor a google images kis szub frame-jet latom, es nincs https, nem feltunoen sarga a cimsor. Tehat ujdonsag nem nagyon van benne, social engineering a megszokott modszerekkel, vedekezes ellene a megszokott modszerekkel. (Pl. phishingre mindig jo a jelszokezelo, mert az ilyenkor nem tolti ki a mezot, es az helybol gyanus.)

Charybdis: > Hú bazze, ez még a jelszókezelő progimat is megtévesztette:
> Kitöltöltette a belépő formot (de nem küldtem el)!

Milyen program az? Dobd ki, tul okos akart lenni :). Valoszinuleg az oldal es nem a frame URL-jet nezte. Egyszer en is csinaltam egy jelszokezelot, hogy demozzunk valamit, es ott azt a megoldast valasztottam, hogy a form post URL-t hasznaljuk a jelszomezo azonositasara. Ha jol lattam, akkor a firefox beepitett megoldasa nem ezt csinalja, es ez eleg erthetetlen, pedig hat pont ez az egy dolog azonositja be a jelszot, amit hasznalni kell.

> Tehát ez ellen a jelszókezelő sem véd...

A FF siman nem tudja, hogy mit kezdjen vele, milyen jelszoval kene belepni. Ismeretlen oldalnak latja.

> És ha a felső frame láthatatlan lenne (ezt meg lehet csinálni),
> akkor aztán nagyon durva lenne.

Nem lehet megcsinalni, mert az oldal (igy a frame kiosztas) a google-tol jon, az meg pont a trukk lenyegi eleme. Vagyis gugliek tudnak csak megcsinalni :).

T@Z · http://ciprusi.utazas.hu 2008.10.13. 09:21:55

Én nem értek valamit. Egy mezei user hogyan tud aldomaint létrehozni, kezelni a google alatt???

törölt-felhasználó (törölt) 2008.10.16. 22:29:23

Ez nagyon gagyi, így hogy frame van. Na meg ki az, aki ismeretlen linkről lép a Gmail-re? Vagy beírja kézzel, vagy a böngészőjében ott van a könyvjelző.

Egyébként legyen mindenki nyugodt, attól hogy a jelszót nem küldöd el, még megszerezhetik, csak mert beírod a formba. Volt is erről cikk, amikor minden olyan böngésző érintett volt, ahol így működik a jelszókezelő: IE, Firefox) és kivéve az Opera volt védett, ami nem tölti ki a formot, csak mikor megnyomod a Ctrl+Entert, ezzel együtt belépsz.
Asszem myspace-es csalás volt.


Webisztán

Blog, azoknak, akik a weben élnek, és már elfelejtették, hogy merre van Offlájnia.

Full disclosure: HH a Virgo tanácsadója. Néha újságíró, néha blogot ír.

Email: webisztan at gmail

  • In English
  • Facebook group
  • GReader shared
  • KÉRDÉSED VAN? ÍRD MEG!
  • TÉMÁT AJÁNLANÁL?
  • Címkék

    amazon (12) android (18) api (25) apple (35) aukció (11) beharangozó (41) biztonság (22) blog.hu (10) bloggerek (123) blogmotor (20) blogok (120) blogszolg (31) böngészők (34) bulvár (158) chat (10) copyright (30) dev (56) digg (25) dizájn (37) ebay (10) email (12) facebook (132) fail (13) feed (30) filozomatika (109) firefox (34) flickr (21) fon (11) fordítóprogram (10) gawker (16) gmail (70) google (426) google calendar (11) google earth (25) google maps (42) google reader (26) hirdetés (26) how to (40) inda (14) ingyen (18) innováció (10) iphone (37) iwiw (79) játék (14) kávéhoz (77) képmegosztók (27) képszerkesztés (10) keresők (45) kommentek (16) kommentelés (10) kommuniti (123) konferenciák (38) last.fm (11) lol (74) magyar (291) marketing (59) mashup (43) média (94) meetup (30) microsoft (82) mmo (10) mobil (44) myspace (40) neonomád (12) netvibes (18) open social (13) open thread (18) p2p (15) politika (32) prezi.com (10) privacy (18) reader takeower week (13) rss (10) second life (12) skype (20) social bookmarking (22) social network (142) spam (14) startup (104) start page (17) stat (81) stream (17) street view (12) térképalkalmazások (50) toplista (21) torrent (21) tv (13) twitter (136) twitterszemle (15) usability (16) ustream (17) üzlet (105) válság (17) vatera (10) verseny (13) videó (122) videómegosztók (93) voip (11) web2.2 (11) web2symposium (20) web office (21) widget (10) wifi (13) wikipedia (34) windows (10) yahoo (57) youtube (78) zene (51) Címkefelhő

    Izék

    Lafraise.com, éditeur de bien jolis T-shirts. site statistics