Ajax kan føre til flere Yahoo-orme


Publiceret d. 14. juni 2006 kl. 14.24 | Antal kommentarer (2)


Annonce:
 
ANNONCE:
 
Webudviklerne hos internetfirmaet Yahoo fik mandag travlt med at finde og lukke et sikkerhedshul i selskabets populære webmail, efter en virusprogrammør havde sluppet en primitiv JavaScript-orm løs.

Ormen kaldet Yamanner spredte sig mellem Yahoo-brugere ved hjælp af et JavaScript, der blev afviklet, når virus-mailen blev åbnet af brugeren.

Scriptet indsamlede e-mailadresserne fra brugerens adressebog og sendte sig selv videre.

Yamanner var forholdsvis harmløs, og Yahoo fik stoppet angrebet tirsdag, men ormen kan være et signal om, at firmaer, der bygger applikationer ved hjælp af Ajax, er nødt til at være forberedt på sikkerhedsproblemer.

Ajax er en platform for simple webapplikationer baseret på asynkron JavaScript og XML, som primært tilgås ved hjælp af en webbrowser.

Yahoo har i forvejen et indbygget filter, der skal begrænse brugen af JavaScript i de e-mails, der går gennem selskabets webmail, men filteret fangede altså ikke alt.

- Problemet er ikke, at Yahoo er inkompetent. Problemet er, at det er meget svært at filtrere JavaScript, så det bliver sikkert, siger lektor i datalogi ved UC Berkeley David Wagner til InformationWeek.

Uden nøje overvejelse og forsigtighed vil applikationer, der er bygget ved hjælp af Ajax, kunne udnyttes af hackere, der finder sikkerhedshuller i applikationerne, som det skete for Yahoo.

- JavaScript giver hackeren alle fordelene, og webprogrammøren skal arbejde meget ihærdigt for at opveje det, siger David Wagner til InformationWeek.

Sikkerhedsproblemer med JavaScript er ikke noget nyt. Brugen af Ajax i applikationer, der er sårbare over for angreb, kan imidlertid føre til flere problemer.



Alle artikler om:
SOA, Virus og orme


Kommentarer - Debatoversigt


MS og Firefox kunne lette problemet
2 indlæg

Hvis bare MS og Firefox ville gøre parsetræet for både HTML og Javascript tilgængelig fra siden der vises programatisk i både javascript og i dotNet (og andre udviklingsmiljøer) kunne problemet løses effektivt. Plus Ajax kunne gøres meget mere kraftfuldt.
I det hele taget kunne jeg godt tænke mig større kontrol og information om hvad der vises på siden, W3C burde tage Ajax til sig og kigge på andre udviklingsmiljøer og lave en standard der gør Ajax til et mere regulært udviklingsmiljø.
Et Ajax udviklingsmiljø skrevet i Ajax ville være blæret.

I Firefox kan du med fordel bruge FireBug:
http://www.joehewitt.com/ (...)

Den kan hjælpe dig når du benytter Ajax-tilgangen.


Kommentér
Titel:

Ytringer på debatten er afsenders eget ansvar - læs debatreglerne

Forsiden lige nu

Smartphone-producenterne kan slet ikke blive enige om, hvordan fremtidens SIM-kort skal se ud. Udfaldet kan få stor betydning for både teleselskaber og mobil-brugere.
24. maj 2012 kl. 07.00 | læs »

ComputerViews: Den værste app-hype er ved at have lagt sig, og nu ser vi konturerne af fremtidens app-design. Men hvordan udnytter man de mobile muligheder optimalt?
23. maj 2012 kl. 13.40 | læs »

I flere lande er folk blevet tilmeldt overtakserede sms'er på grund af en falsk app. Det viser sig, at firmaerne bag svindelnummeret har flere fællestræk.
23. maj 2012 kl. 15.01 | læs »

Næsten 200 ansatte hos IBM mister i dag jobbet. Forfærdeligt, siger personaleforeningen, som dog er glad for rigtig gode vilkår for de fyrede.
23. maj 2012 kl. 15.33 | læs »





 
White papers
Når din virksomhed skal indkøbe løsninger til data-sikkerhed har du brug for en måde at veje de...

McAfee Email and Web Security Appliance sætter et filter op mellem dit netværk og internettet og...

Oracle WebLogic Suite 11g er en ny, væsentlig udgivelse af den kerneinfrastruktur, der...

 


Mest læste seneste uge

Kan gratis sikkerhedssoftware virkelig beskytte din pc? Svaret er ja, hvis du vælger det rette produkt. Læs her en test af de mest pålidelige gratis sikkerhedsprogrammer.

Flyselskabet SAS har brugt op mod trekvart milliarder kroner og seks år på at udskifte sit bookingsystem. Undervejs har der været flere projekt-udfordringer, som kulminerede en vinternat med en big bang-migrering.

To danske it-studerende har udviklet et program, der kan suge kundernes CPR-numre ud af teleselskaberne.

Hvis du har downloadet denne app, så har du måske hentet skadelig kode ned.

Her er forklaringen på, at IBM Danmark med direktør Lars Mikkelgaard-Jensen i spidsen fyrer 170 medarbejdere.