Библиотека Интернет Индустрии I2R.ru |
|||
|
Прокси-серверы SafeWeb подвержены JavaScript-атакам20.02.2002 11:20 Эксперт Бостонского Университета Дэвид Мартин (David Martin) и сотрудник фонда Privacy Foundation Эндрю Шульман (Andrew Shulman) опубликовали отчет, наглядно демонстрирующий легкость, с которой прокси-сервер компании SafeWeb может быть атакован с помощью средств JavaScript. Оказалось, что пользователь SafeWeb защищен менее, чем любой другой среднестатистический пользователь Сети, поскольку узнать о его онлайновых предпочтениях можно очень легко. Легкость эта обеспечивается тем, как SafeWeb взаимодействует со сценариями JavaScript, - вместо его отключения, что почти всегда приводит к нарушению функциональности сайта, используется программа перезаписи сценариев в собственные программы прокси-сервера, цель которой - сделать недоступной личную информацию о клиенте. Пользователь может использовать эту функцию в двух режимах - "рекомендованном" и "параноидальном", при котором исполнение каких-либо сценариев JavaScript на стороне клиента практически запрещено. Однако, как выяснили эксперты, оба эти режима можно довольно легко обойти, и в "рекомендованном" режиме безопасности одной строки кода на JavaScript будет достаточно, чтобы потенциальный хакер узнал IP-адрес клиента. Однако это еще не все. Заботясь о все той же онлайновой анонимности, разработчики SafeWeb создали так называемую технологию "master-cookie", значительно отличающуюся в принципах своей работы от традиционной технологии файлов cookie. По мнению разработчиков из SafeWeb, это обеспечит пользователю дополнительный уровень защиты, поскольку cookie какого-либо веб-ресурса не могут попасть на машину пользователя в случае, если сторону клиента представляет собой анонимный прокси-сервер. Однако именно "master-cookie" регистрирует историю каждого выхода пользователя в Сеть, и в этой истории регистрируются данные всех cookie, которые сервер пытается передать клиенту. Поскольку сам веб-ресурс не имеет технической возможности связать эти данные с конкретным пользователем, то данная технология, безусловно, оправдана с точки зрения безопасности, однако, как оказалось, сам "master-cookie" может быть атакован, и тогда злоумышленник сможет не только прочесть его содержимое, но и изменить настройки пользователя, переключив, например, режимы с "параноидального" на "рекомендованный". Все это, очевидно, не согласуется с основной задачей, декларируемой SafeWeb, а именно с обеспечением анонимности пользователей Сети, живущих в таких неблагополучных с точки зрения гражданских свобод странах, как Китай и Саудовская Аравия, где доступ к информации контролируется правительством, а не в меру любопытный пользователь может попасть за решетку. По этому поводу в опубликованном отчете говорится, что, получив в свое распоряжение данные "master-cookie" или транскрипции выходов в Сеть, цензоры смогут узнать не только о том, кто пользуется SafeWeb, но и какие сайты посещают такие пользователи. Изучение cookie может привести к раскрытию индивидуальных номеров, связанных с различными членствами или подписками, а также коммерческими сделками или даже идентификационными номерами. Авторами публикации зарегистрированы прецеденты проведения успешных атак на пользователей SafeWeb, пользующихся "параноидальным" режимом, в котором функции сценариев JavaScript сведены к минимуму. Отметим, что сама компания SafeWeb больше не занимается распространением бесплатного анонимного прокси-сервера, делегировав эту функцию компании PrivaSec. последние новости 20.02.2002 12:42 | Объявлены условия конкурса для разработчиков Terrarium...» 20.02.2002 12:02 | Руководство IT-компаний зарабатывает миллионы на сделках с акциями...» 20.02.2002 11:49 | В сети появился очередной вирус. Для любителей забавных фоток...» 20.02.2002 11:20 | Прокси-серверы SafeWeb подвержены JavaScript-атакам ...» 20.02.2002 10:59 | "Монстры" хотят контролировать Рунет...» 20.02.2002 10:27 | IBM и Nextel - новые жертвы "энронии" ...» 20.02.2002 09:28 | Промышленный хостинг приложений на кластерах Windows 2000 ...» 20.02.2002 03:52 | Разработчики открытого ПО предлагают бесплатную утилиту для анализа исходного кода Windows...» 20.02.2002 03:40 | Genie предлагает первый мобильный IM-сервис...» 20.02.2002 03:34 | Теперь и атомщики тоже смогут искать работу в Интернете...» 20.02.2002 03:11 | RealNetworks примеривается к мобильному рынку...» 20.02.2002 02:37 | Суд США определит объем информации о секс-преступниках в Интернете...» 20.02.2002 02:29 | P2P-система поможет китайцам обойти интернет-цензуру ...» 20.02.2002 02:24 | Модемное подключение к интернету остается основным в Великобритании...» 20.02.2002 02:13 | В телефоны компании Motorola будет встроен интернет-пейджер от AOL...» 20.02.2002 02:06 | Умерший анонимайзер открыл свой код...» 20.02.2002 00:50 | Жулики выманивают пароли ICQ через почту ...» 20.02.2002 00:43 | Nokia не хочет повторить судьбу Apple...» 20.02.2002 00:38 | Внимание: вирус притворяется антивирусом...» 19.02.2002 16:46 | Российские спаммеры обзавелись анонимным знаменем...» |
|
2000-2008 г. Все авторские права соблюдены. |
|