RSS læsere i hackernes søgelys


Publiceret d. 22. februar 2007 kl. 12.31


Annonce:
 
ANNONCE:
 
Det er den stigende brug af web-feed-læsere og væksten i indholds-samlende tjenester på nettet, der giver hackere en simpel adgang til at placerer ondsindet kode, der kan opsnappe kodeord, installere trojanske heste eller vira på brugernes computere.

Web 2.0 gør problemet større
Advarslen kommer fra vicedirektør i sikkerheds-analysefirmaet Authentiom, Ray Dickinson.

"De, der laver ondsindet kode, udnytter bare mulighederne i at vi i web 2.0 bliver forbundet til hinanden gennem et hav af netværk. De kan distribuere deres kode effektivt gennem disse netværk," siger han.

Web-feed tjenester som RSS giver mulighed for at samle informationer fra flere kilder og automatisk sende dem til computere uden at brugerne selv har besøgt nogen af de hjemmesider, som koden kommer fra.

Feed-læsere tjekker jævnligt feeds for opdateret indhold, som derefter sendes automatisk til de brugere der abonnerer på indholdet via deres feed-læsere.

"Sikkerhedsproblemet opstår, fordi mange RSS- og Atom-læsere ukritisk og ufiltreret henter indholdet. De tjekker ikke indholdet for ondsindet kode," siger Mcihael Sutton fra net-sikkerhedsfirmaet, SPI Dynamics og fortsætter:

"Det er som ethvert andet sikkerhedsproblem ved web-applikationer. Problemet bunder i, at input fra brugeren uden videre bliver godkendt uden yderligere sikkerhedstjek. Det er et stort problem. Både server- og klientsiden antager at folk ikke bruger det til andet end det var tiltænkt."

Hackere går efter blogs
Det er en forholdsvis nem sag for hackere at udnytte feeds til at distribuere ondsindet kode. Det kan gøres ved at placere et ondsindet JavaScript på en blog.

Hvis bloggens RSS feed er indstillet til at levere kommentarer som en del af feedet, bliver koden distribueret til alle abonnenterne.

En hackere kan også forsøge at få et inficeret blogfeed optaget af nogle af nettets indholdssamlende tjenester, der videresender indholdet til deres abonenters web-feed-læsere.

Hackerne er begyndt at få et godt øje til blog-feeds. En analyse fra Authentiom viser at ud af en stikprøve på 60.000 stykker ondsindet kode indeholdt de 1000 ordet "blog" i deres webadresse.

Oversat af Christian Carlsen



Alle artikler om:
Hackere, Sikkerhedshuller, Virus og orme


Kommentarer - Debatoversigt


Der er endnu ikke nogen kommentarer til denne artikel. Du kan skrive en kommentar ved at udfylde nedenstående formular
Kommentér
Titel:

Ytringer på debatten er afsenders eget ansvar - læs debatreglerne

Forsiden lige nu

Især jobsøgning via sociale netværk kræver en vis takt og tone. Læs her en række gode råd til at fremstå professionelt, når du netværker.
24. maj 2012 kl. 16.05 | læs »

Smartphone-producenterne kan slet ikke blive enige om, hvordan fremtidens SIM-kort skal se ud. Udfaldet kan få stor betydning for både teleselskaber og mobil-brugere.
24. maj 2012 kl. 07.00 | (1) | læs »

To eksperter vurderer, hvordan udsigten til job ser ud for de mange fyrede it-folk fra henholdsvis IBM og CSC. Faktisk har de flere kort at spille på.
24. maj 2012 kl. 12.59 | læs »

De indsatte kan glemme alt om mobiler i landets fængsler, hvor der hersker strenge regler på området.
24. maj 2012 kl. 12.22 | læs »





 
White papers
Mindre virksomheder uden stærk it-sikkerhed er attraktive mål for internettets trusler. Få her...

Det er essentielt for sikkerheden i dit netværk, at systemerne holdes opdateret med...

Det koster tid og penge hele tiden at holde virksomhedens værn mod sikkerhedstrusler i den bedst...

 


Mest læste seneste uge

Kan gratis sikkerhedssoftware virkelig beskytte din pc? Svaret er ja, hvis du vælger det rette produkt. Læs her en test af de mest pålidelige gratis sikkerhedsprogrammer.

Næsten 200 IBM-ansatte får med få timers varsel sidste arbejdsdag i dag. Ingen var orienteret forud for dagens massefyring, som effektueres øjeblikkeligt.

Flyselskabet SAS har brugt op mod trekvart milliarder kroner og seks år på at udskifte sit bookingsystem. Undervejs har der været flere projekt-udfordringer, som kulminerede en vinternat med en big bang-migrering.

To danske it-studerende har udviklet et program, der kan suge kundernes CPR-numre ud af teleselskaberne.

Her er forklaringen på, at IBM Danmark med direktør Lars Mikkelgaard-Jensen i spidsen fyrer 170 medarbejdere.