Карта сайта Хакер в RSS Энциклопедия Хакера PDA версия сайта Почтовые рассылки Хакера    Хакер в Twitter Хакер в ВКонтакте Приложение Хакер для Facebook Хакер на Formspring.me
Журнал Новости Форум Видео Life Xakep Live (блоги)
Bugtrack Статьи Блог Поиск English
Полный гид по накрутке онлайн-голосований Полный гид по накрутке онлайн-голосований
Конкурсы с голосованием привлекают большое количество посетителей, а трафик, как известно, — это деньги. Особый интерес вызывают конкурсы, где за победу предлагаются лакомые призы....
Итоги конкурса Group-IB Итоги конкурса Group-IB
Настало время подведения итогов нашего конкурса, который мы проводили совместно с компанией Group-IB, специализирующейся на расследовании инцидентов информационной безопасности....

Файлы cookie LinkedIn - уязвимы

Bookmark and Share

Сразу после выхода на биржу эксперт в области компьютерной безопасности Риши Наранг обвинил сайт LinkedIn в слабой безопасности.

Наранг, опубликовавший своё исследование, касающееся файлов cookie, которые генерирует сайт LinkedIn, определил две проблемы файлов куки: SSL cookie используются без установки флага "secure" и куки являются доступными после окончания аутентификационных сессий.

В первом случае все куки, включая JSESSIONID и LEO_AUTH_TOKEN, хранятся в виде простого текста. Поскольку эти куки, по всей видимости, содержат информацию о сессии, они могут быть перехвачены во время установленной сессии LinkedIn.

Срок действия сессии, пожалуй, более серьезная проблема. Так как куки остаются в компьютере после того, как сессия закончилась, злоумышленник может использовать чьи-то чужие куки чтобы восстановить связь с аккаунтом (очевидным примером является доступ к компьютеру напарника).

Когда Наранг определил этот недостаток, куки действовали в течение года, а не удалялись по окончании сессии. "В результате, всего за 15 минут я мог благополучно получить доступ к нескольким активным аккаунтам, которые принадлежат физическим лицам из различных мест", - написал он.

Наранг говорит, что можно сократить срок действия куки если пользователь изменит пароль LinkedIn, выйдет из системы и войдёт в систему снова с уже новым паролем.

LinkedIn ответил, что сокращает срок действия куки до 90 дней и рекомендует использовать защищённые сети Wi-Fi или сети VPN для доступа. Их ответ, полный и неотредактированный, выглядит следующим образом:

"Если вы находитесь на LinkedIn или на любом другом сайте, было бы здорово, если бы вы выбирали надежные и зашифрованные сети Wi-Fi или VPN для доступа.

Если это невозможно, мы уже поддерживаем SSL для логина и других конфиденциальных веб-страниц. Теперь мы увеличиваем темпы внедрения SSL по всему сайту на основе согласия пользователя. И мы собираемся сократить срок действия куки с 12 месяцев до 90 дней.

LinkedIn серьёзно относится к приватности и безопасности наших пользователей, хотя также стремится поделиться большими возможностями сайта, и мы считаем, что эти два изменения позволят нам обрести баланс."



Теги: безопасность , социальная сеть





СЛЕДУЮЩИЕ СТАТЬИ
Защити инсайдерские данные просто погуглив
Праздничный ажиотаж интернет-шопинга подчеркивает недостатки веб-приложений
Требования безопасности нацелены на укрепление разбитой системы SSL: слишком мало, слишком поздно
Gartner: основные тенденции информационной безопасности и безопасного совершения покупок на 2012 год
Старые смартфоны: тонны данных для новых владельцев
Молодые пользователи идут на крайние меры ради доступа в интернет
Новое поколение и целевые атаки вошли в список угроз 2012
Google Wallet хранит некоторую информацию о платежных картах в открытом виде
Четыре румына обвиняются во взломе Subway и других розничных сетей
Imperva прогнозирует тенденции в сфере кибер-безопасности на 2012 год
ПРЕДЫДУЩИЕ СТАТЬИ
Исследователь резко критикует Microsoft за ложную статистику о блокировке вредоносных программ в IE9
Мятежный сисадмин из Сан-Франциско должен выплатить $1.5 млн
Казначейство Британии каждый день страдает от хакерских атак
Обама предлагает применять против хакеров антимафиозный закон
Насколько безопасно облако Google Chromebook?
BIOS необходима лучшая система защиты, говорит NIST
За фальшивые купоны на 4chan студент может получить 30 лет тюрьмы
Google запустил поиск по SSL
Sony отрицает утверждение о том, что ее серверы устарели и файрволы отсутствовали
VeriSign защищает от DDoS малые предприятия
ОБСУЖДЕНИЕ СТАТЬИ
Логин:
Пароль:
Если у вас есть форумный логин - вы можете использовать его, иначе анонимный гостевой доступ.

Для оставления комментария вы можете зарегистрироваться по упрощенной процедуре.
Для отправки сообщения введите код, указанный на картинке
Сообщение





Keywords: zPOSTz zDEFENCEz, zNEWSz, zYANDEXz z55771z
Для Авторов: edit Lock delete Lock



    Rambler's Top100