BugTraq.Ru
Русский BugTraq
https://bugtraq.ru/rsn/archive/2007/12/14.html

Совместная уязвимость GMail и IE дает возможность захвата аккаунтов
dl // 19.12.07 15:44
Уязвимость в механизме кэширования IE в сочетании с веб-службами, подверженными атакам класса CSRF (cross-site request forgery), приводит к возможности атаки на почтовый аккаунт, если жертва использовала тот же локальный пользовательский аккаунт, что и атакующий (вполне обычное дело для всяких интернет-кафе и прочих публично доступных компьютеров).
[Не забывайте при копировании материала указывать полный адрес источника: //bugtraq.ru/rsn/archive/2007/12/14.html]

Суть проблемы в том, что IE кэширует слишком много и не слишком торопится чистить кэш, а на сохраненных страницах GMail остаются пути с идентификаторами сессий (для аттачей в основном), которые могут быть использованы при последующей атаке. Microsoft вполне резонно заявила, что не считает это уязвимостью IE - кэширование на то и кэширование, что сохраняет пришедшие страницы as is. Ну а пока гуглевские программисты не научатся блокировать использованные идентификаторы сессий после выхода пользователя из системы, все, что остается делать на публичных компьютерах - полностью очищать кэш IE после выхода из GMail.

Источник: InfoWorld    
теги: ie, gmail, google, microsoft  |  предложить новость  |  обсудить  |  все отзывы (5) [7822]
назад «  » вперед

аналогичные материалы
Google Drive находит файлы // 07.12.23 01:46
Google Drive теряет файлы // 27.11.23 20:02
Google начинает платить за найденные уязвимости // 31.08.22 20:16
Конец поддержки Internet Explorer // 15.06.22 00:00
Google окончательно прикрывает бесплатный G Suite // 28.01.22 16:48
Apple, Google, Microsoft и Mozilla забанили казахстанский сертификат // 19.12.20 03:13
Google закрывает безлимитные Photos // 11.11.20 22:12
 
последние новости
Бэкдор в xz/liblzma, предназначенный для атаки ssh-серверов // 30.03.24 17:23
Три миллиона электронных замков готовы открыть свои двери // 22.03.24 20:22
Doom на газонокосилках // 28.02.24 17:19
Умер Никлаус Вирт // 04.01.24 14:05
С наступающим // 31.12.23 23:59
Четверть приложений, использующих Log4j, до сих пор уязвима // 11.12.23 18:29
Google Drive находит файлы // 07.12.23 01:46

Комментарии:

А причём тут ИЕ? Опера тоже кэширует. Это Гугл облажался. 19.12.07 16:39  
Автор: Knjazev Статус: Незарегистрированный пользователь
<"чистая" ссылка>
детали не уточняются 19.12.07 16:45  
Автор: dl <Dmitry Leonov>
<"чистая" ссылка>
Если IE получает заголовки о запрете кэширования, и все-таки кэширует, то можно считать и багом.
А https не дано использовать? 19.12.07 17:21  
Автор: Gluek Статус: Незарегистрированный пользователь
<"чистая" ссылка>
> Если IE получает заголовки о запрете кэширования, и
> все-таки кэширует, то можно считать и багом.
А https не дано использовать? Тогда и кешировать не будут.
Нахрена вообще юзать веб-интерфейс? 21.12.07 12:18  
Автор: Den <Denis> Статус: The Elderman
<"чистая" ссылка>
GMail хорош своей поддержкой возможности SSL/TLS подключения почтового клиента
Конечно все в интернет-кафе сразу подорвались настраивать клиентов. 22.12.07 01:27  
Автор: jetf Статус: Незарегистрированный пользователь
<"чистая" ссылка>
<добавить комментарий>





  Copyright © 2001-2024 Dmitry Leonov Design: Vadim Derkach