Belépett állapotban elég a weben egy rosszindulatú linkre kattintani - kábé ennyi kell a GNUCitizen szerint ahhoz, hogy Gmail-fiókunk tartalma (leveleink és kontaktlistánk) illetéktelenek számára is ismert legyen. Bár a módszer egyelőre nincs kielégítően bizonyítva, azért éppen nem hangzik totális fantazmagóriának sem.Esetleg https? Esetleg imádkozás? Esetleg ha a Google kivizsgálná a jelenséget és nyilatkozna valami megnyugtatót?
[U]sing a cross-site scripting vulnerability (...) the attacker can take over the session cookies for Gmail and subsequently forward all the account's messages to a POP accountKézenfekvő ellenszérum lehetne a ZDNet postjában is hivatkozott Firefox + letiltott JavaScript kombó, csakhogy JS-re azért mégiscsak szüksége van a webpolgárnak.
Címkék: google gmail fraud
19 komment
2007.09.27. 18:42. írta:
hírbehozó
human · http://yummie.hu 2007.09.27. 19:54:07
Gyulus 2007.09.27. 20:00:38
Erre való a NoScript extension.
Rocko- 2007.09.27. 20:02:45
ez így, se füle se farka.
G Zoli · http://twitter.com/garamiz 2007.09.27. 20:10:42
hírbehozó · https://webisztan.blog.hu/ 2007.09.27. 20:53:22
Marcell. 2007.09.27. 21:23:56
inSay · http://keptar.organic.hu 2007.09.27. 21:30:49
Ha kikapcsolod a js futast, akkor lottek az egesz gmail-nek. szinte minden js-el van megoldva. (attom meg h valami kek es ala van huzva nem biztos, h link, nezzetek meg firebuggal)
amit a kollega emleget az csak annyit tilt h mas domainrol ne lehessen scriptet behuzni az oldalra.
nyenyec · http://nyenyec.blogspot.com 2007.09.27. 22:14:57
Bártházi András · http://barthazi.hu 2007.09.27. 22:23:37
Jelzem, hogy ugyanígy a Google Reader és bármilyen más rendszer is hibás lehet (online RSS olvasók és levelezők), a magyar levelezőkkel az élen. :)
mukinyúl 2007.09.28. 00:32:12
A legtutitbb megoldás, hogy az ember nem klikkelget mindenféle ostoba linkre.
gravy_t 2007.09.28. 00:48:12
a gmail összes oldalán van https
atleta.hu · http://www.atleta.hu 2007.09.28. 02:44:03
De ez a trukk tenyleg minden webmail rendszerrel eljatszhato, amelyik nem figyel ra. Kiolvassa a cookie-t, aztan e-mailben hazakuldi. Kozben esetleg a hatterben automatikusan beallitja a fwd-olast (amihez nem kell kikuldeni a cookie-t). A browser nem tudja szurni, mert teljesen legalisnak nez ki a muvelet, megkulonboztethetetlen attol, amit a GMail egyebkent is csinal. Szolgaltatas specifikus GreaseMonkey scripttel viszont pillanatok alatt meg lehet oldani a dolgot (ugyanaz a megoldas, mint amit a szolgaltatonak is csinalnia kene).
majke 2007.09.28. 10:07:32
majke 2007.09.28. 10:09:04
szóval https + a fenti link, és garantáltan https-sen marad a gmail, és nem csak a login
Bártházi András · http://barthazi.hu 2007.09.28. 10:14:14
Bártházi András · http://barthazi.hu 2007.09.28. 10:17:12
www.gnucitizen.org/blog/google-gmail-e-mail-hijack-technique/
És ott az a bizonyos link is, ami immár nem műküdik.
dincsi · http://www.fotonlog.hu 2007.09.28. 12:11:20
(Ha más nem a google mindenképp olvassa a leveleidet, különben nem tudna hirdetéseket pattintani mellé:-)
Amúgy meg használj nyilvános jelkulcsú titkosítást és saját szervert, ha paranoiás vagy. De semmiképp se forwardold ki a gmailre a plain text leveleidet amiben a kartel megállapodás van, különben fizetheted a 100M-os bírságot ;)
weburafako · http://weburafako.atw.hu/ 2007.09.28. 22:35:14
atleta.hu · http://www.atleta.hu 2007.09.29. 03:15:52
> szervert, ha paranoiás vagy.
Csak nehogy veletlenul egy CSRF-fel megszivathato webmailen keresztul tedd ezt...