• Acasă
  • Despre noi
  • Autori
  • Mărturii
  • Arhivă
  • Trimite Articol
  • Contact

WORLDIT

Lumea în 1 și 0.

  • Știri
    • Tehnologie
    • Tehnologie mobilă
    • Securitate
    • Developers
    • Știință
    • Benzi desenate
    • Jocuri
    • Intern
  • Tehnic
    • Browser
    • C#
    • C/C++
    • Challenge
    • HTML/CSS
    • Javascript, Ajax, jQuery
    • Open Source
    • PHP
    • Python
    • Securitate IT
    • Socializare
    • WordPress
    • Altele
  • Recenzii
  • Interviuri
  • Evenimente

Y! Insider de la Messenger reprezinta un pericol

8
  • Publicat de Andrei Avădănei
  • în Securitate
  • — 24 feb., 2010 at 11:13 am

Loki, un membru activ al forumului de securitate si hacking RST din Romania a descoperit ca Y! Insider de la Y! Messenger este extrem de periculos, fiind vulnerabil la atacuri de tip CSRF!

Pentru cei nefamiliari cu Y! Insider, aceasta fereastra se declanseaza de fiecare data cand ne autentificam la contul nostru de Y! Messenger. Stiu, enervant, dar conform analizei lui loki, aceasta fereastra are la dispozitie mai multe informatii decat ne-am putea noi imagina, informatii ce sunt returnate in format XML.

Pentru a acesa diverse informatii confidentiale, Yahoo se foloseste de urmatoarea adresa, la sfarsitul careia sunt completati diversi parametri pentru a returna diverse informatii. Lista parametrilor partiala o gasiti publicata de aceasi persoana ce a facut descoperirile.

http://insider.msg.yahoo.com/ycontent/?parametri

Din lista respectiva ne atrag atentia, doua seturi de parametri : accesarea adressbook-ului si accesarea webcamului fara aprobare.Accesarea adressbook-ului inseamna posibilitatea de a adauga si probabil a sterge ( neconfirmat ) adrese de e-mail in casuta de contacte, alaturi de posibilitatea de vizualizare a acestora.Cea mai importanta descoperire este faptul ca vom putea sa modificam setarile webcamului, oferind posibilitatea de a permite tuturor ( sau a unui numar redus ) persoanelor sa vada webcam-ul fara confirmare.

Cea mai importanta informatie din acest articol este ca toate operatiile ce se bazeaza pe diverse cereri ale Y! Insider se pot executa printr-o tehnica cunoscuta in domeniu ca si CSRF (Cross-site request forgery). Aceasta tehnica va putea accesa informatiile, trimitand un e-mail cu o imagine „falsa” tintei noastre, iar in momentul vizualizarii lantul de probleme ar incepe.

Cum ne protejam?

Intrebarea ce ne vine in minte in acest moment este „Ce putem face pentru a nu cadea prada acestei probleme?”.Pana cand Yahoo va afla de aceste probleme nu putem decat sa blocam incarcarea imaginilor si verificarea destinatarului cu mare atentie.
Cum?
1.Accesati contul de e-mail
2.Selectati E-mail Options din partea dreapta sus, doar daca aveti ultima versiune de Y! Mail
3. Spam -> Block images -> Initially block all images trebuie sa fie bifat!

Etichete: csrf in YahoolokimessengerrstsecuritateȘtirivulnerabilitati CSRF YahooY! MessengerYahoo Insider CSRFYahoo!

— Andrei Avădănei a scris 1246 articole

Andrei scrie pe worldit.info din vara lui 2011. Este fondatorul Asociatiei Centrul de Cercetare in Securitate Informatica din Romania - CCSIR si coordoneaza DefCamp, cea mai importanta conferinta de securitate informatica & hacking din Europa Centrala si de Est. Andrei ofera in cadrul Bit Sentinel servicii de securitate informatica, penetration testing, security management, recuperarea de pe urma unui atac cibernetic, training-uri si workshop-uri.

  • Articolul anterior Problema browserelor pe Windows a fost cu adevarat rezolvata?
  • Articolul următor Google Search are acum si filtrare dupa locatie

8 Comentarii

  1. Marius P. spune:
    februarie 24, 2010 la 2:28 pm

    Eu am dat sa nu imi mai afiseze YM Insider cand intru pe YM.

  2. Avadanei Andrei spune:
    februarie 24, 2010 la 3:44 pm

    NU rezolvi cu nimic asta. Articolul vrea sa sugereze ca a pornit de la Y! Insider. Pericolul adevarat sta in spatele E-mailului si al imaginilor, ce pot apela aceleasi functii ale Insiderului, creand practic impresia ca el face cererile. 🙂

  3. DarkK1d spune:
    februarie 24, 2010 la 9:43 pm

    Interesant, felicitari pentru articol.

  4. 2fingers spune:
    februarie 25, 2010 la 12:21 am

    Singura solutie este sa nu pornesti webcam-ul. Degeaba dai disable la imagini in mail daca eu iti trimit un link catre un profil real de hi5 (spre exemplu), in care se afla csrf-ul.

  5. Avadanei Andrei spune:
    februarie 25, 2010 la 12:28 am

    Da, ai dreptate. Pentru asta respectivul trebuie sa fie logat pe e-mail. Asta inseamna ca rata de succes in alternative este ceva mai mica, depinzand in primul rand de cunostintele respectivului si masurile de precautie generale ce si le-a luat. Pentru a avea un rezultat maxim problema se reduce la un e-mail catre respectivul „personaj” iar aici sunt sanse ceva mult mai mari deoarece multi nu au setarile facute prea bine. 🙂

    Oricum, e bine ca ai adus in vedere si celalalt aspect.

  6. 2fingers spune:
    februarie 25, 2010 la 12:59 am

    Da. Din pacate pentru potentialele victime idiotii astia nu au pastrat cel mai util lucru care era default in IE6 si anume o pagina noua = sesiune noua. Cine s-a logat in browserele de ultima generatie ramane logat pana da sign out, ii expira cookie sau isi sterge cookies, chiar daca in prealabil a inchis browserul fara a incheia sesiunea.

  7. Avadanei Andrei spune:
    februarie 25, 2010 la 10:20 am

    Stii bine ca functia respectiva este utila in anumite situatii, insa , asa cum ai precizat este in acelasi timp si cel mai mare pericol inventat. Daca nu ar fi existat aceste probleme, nu ar mai avea treaba unii oameni pana la urma ….

  8. Anarchy at Pasalacqua spune:
    februarie 25, 2010 la 4:35 pm

    merci pentru informatie


  • Facebook

    WorldIT.info
  • Ultimele Atacuri Cibernetice din Romania – RO Hacked

    [wp_rss_retriever url="https://rohacked.bit-sentinel.com/feed/" excerpt="none" items="5" read_more="false" new_window="true" thumbnail="false" cache="0"] RO Hacked este registrul atacurilor cibernetice din România.
  • Caută

  • Articole Recomandate

    • Recent Posts
    • Tags
    • Număr record de participanți la DefCamp 2015, cel mai important eveniment dedicat securității cibernetice din Europe Centrala si de Estdecembrie 2, 2015
    • La DefCamp 2015 vei afla prin ce tehnici pot fi evitate măsurile de securitate ale sistemelor informatice criticeoctombrie 16, 2015
    • Ultima sansa sa rezervi bilete de tip Early Bird la DefCamp 2015septembrie 1, 2015
    • 15 sfaturi despre cum poti deveni un programator bun venite de la specialisti romaniaugust 4, 2015
    • algoritmica Android antivirus Apple Avadanei Andrei benzi desenate BitDefender blog browser C++ Chrome concurs eveniment Facebook Firefox Google google chrome hacking html5 infografic informatica internet Internet Explorer IT javascript linux Microsoft Mozilla Firefox online PHP programare retea sociala review Romania securitate Tehnologie Twitter web Windows Windows 7 Wordpress WorldIT worldit.info Yahoo! YouTube
  • iunie 2022
    L Ma Mi J V S D
     12345
    6789101112
    13141516171819
    20212223242526
    27282930  
    « dec.    
  • Link-uri Sponsorizate

    • laptop second hand

    • Calculatoare Second Hand

    • cod voucher pc garage

  • Home
  • Știri
  • Securitate
  • Y! Insider de la Messenger reprezinta un pericol
  • Important

    • Bit Sentinel
    • Centrul de Cercetare în Securitate Informatică din România
    • DefCamp
  • Prieteni

    • BetiT.ro
    • bijuterii handmade
    • Computerica | Resurse gratuite PC
    • Descopera.org
    • Gadgeturi si IT – Giz.ro
  • Prieteni

    • PC – Config
    • RO Hacked
    • Stiri IT

Copyright © 2009-2014 WORLDIT. Toate drepturile Rezervate.
Termeni și condiții | Contact | Licența Creative Commons