Hackere udnytter YouTube-sårbarhed


Publiceret d. 5. juli 2010 kl. 14.41 | Antal kommentarer (1)


Annonce:
 
ANNONCE:
 
Flere netmedier beretter, at hackere søndag forsøgte at angribe via YouTube.

På bloggen The Next Web beskrives det, hvorledes videoer med pop-sangeren Justin Bieber indeholder redirects, der blandt leder videre til en video med navnet "One Man One Jar" og til en side med ordene "OMG Faggot"

Også i YouTubes bruger-forum kan man læse, at kommentarfeltet under diverse YouTube-videoer indeholder mistænkelige scripts.

"Nogen placerede det script på to af mine videoer!! Selv den video, jeg postede i dag! WTF!! Der må være en måde at reparere dette problem på!!," skriver en YouTube-bruger blandt andet.

Google reagerer
Google, der ejer YouTube, har reageret på hacker-angrebet og har efterfølgende sendt følgende kommentar til The Next Web.

"Vi skred til hurtig handling for at reparere en cross-site scripting sårbarhed på youtube.com, der blev opdaget for flere timer siden ... Vi fortsætter med at studere sårbarheden for at hindre, at lignende problemer opstår i fremtiden," forklarer Google.

Sikkerhedsfirmaet CSIS gør også opmærksom på truslen i sit seneste nyhedsbrev.

"YouTube har i weekenden været mål for et XSS (Cross Site Scripting) angreb, hvor it-kriminelle har eksponeret vilkårlige slutbrugere for skadelig script kode," skriver CSIS.

"Problemet er blevet korrigeret af Google, men opstod fordi, at det andet tag i "<script><script>" ikke blev korrekt escaped, hvilket gjorde det muligt at tilføje kommentarer med indlejret javascript kode."




Kommentarer - Debatoversigt


Kære CSIS,
1 indlæg

Det var desværre ikke "<script><script>" men derimod enten kun "<script>" eller en kombination af "<script>" og IF_HTML_COMMENT? som gjorde det muligt at ekserkvere HTML og JavaScript kode, som kunne indlejres permanent i kommentarer i videoer på YouTube.

Denne type angreb kaldes for Persistent Script Injection og denne kan, i nogle tilfælde også bruges til Cross Site Scripting hvis diverse kriterier bliver opfyldt.

Grunden til at diverse ondsindede brugere sluttede deres kode med "<script>" var fordi det ville besværliggøre processen i at fjerne kode som blev indlejret af en hacker, eller en script kiddie.

Med FireFox tilføjelsen Firebug kan man dog fjerne det sidste "<script>" tag i f.eks. en kommentar med denne type kode indlejret, og derved få muligheden for at trykke på "slet" knappen hvis man da har rettigheder til dette. (Man skal enten være "ejer" at videoen eller kommentaren.)


Venlig hilsen,
Hans-Michael Varbæk

Kommentér
Titel:

Ytringer på debatten er afsenders eget ansvar - læs debatreglerne

Forsiden lige nu

Med disse apps får du at se, hvad den supersprøde grafik i Apples nye tablet dur til.
16. maj 2012 kl. 16.02 | læs »

Kan gratis sikkerhedssoftware virkelig beskytte din pc? Svaret er ja, hvis du vælger det rette produkt. Læs her en test af de mest pålidelige gratis sikkerhedsprogrammer.
14. maj 2012 kl. 15.30 | læs »

Årets CIO 2012: Danmarks fem bedste it-direktører er med i finalen, når Årets CIO 2012 snart skal kåres. Se her, hvad Danmarks fem bedste it-direktører kan.
15. maj 2012 kl. 16.06 | (2) | læs »

Om få år skal du have oprettet en digital postkasse for at modtage breve fra din kommune og andre myndigheder. Læs her, hvad du kan forvente.
15. maj 2012 kl. 12.59 | (7) | læs »





 
White papers
This White Paper, written by IDC and commissioned by Symantec, focuses upon the importance of...

De sociale medier har åbnet for forretningsmuligheder uden fortilfælde. Men prisen er alvorlige...

Det er essentielt for sikkerheden i dit netværk, at systemerne holdes opdateret med...

 


Mest læste seneste uge

Kan gratis sikkerhedssoftware virkelig beskytte din pc? Svaret er ja, hvis du vælger det rette produkt. Læs her en test af de mest pålidelige gratis sikkerhedsprogrammer.

Årets CIO 2012: TDC's it-direktør har skåret markant i it-driftsudgifterne ved at følge en bestemt strategi.

Få meget mere ud af LinkedIn med disse tricks.

Firmaet Skyline, der leverer trådløst bredbånd til 40.000 kunder, må trække stikket.

Er din Mac gammel og sløv, eller vil du gerne give din nye Mac et ekstra turbo-boost, så følg disse råd.