Уязвимость с авторизацией через чужие cookie по-прежнему актуальна

Discussion in 'Мировые новости. Обсуждения.' started by Lister2013, 24 Jul 2013.

  1. Lister2013

    Lister2013 New Member

    Joined:
    13 Jan 2013
    Messages:
    17
    Likes Received:
    4
    Reputations:
    0
    Профессор и хакер Сэм Боун (Sam Bowne) еще в декабре прошлого года поднял тему с повторным использованием cookie для перехвата чужих сессий, в том числе после окончания этих сессий. Если вы сумели получить чужой файл cookie, прослушивая трафик в общественном хотспоте, то можете импортировать его у себя в браузере (например, с помощью расширения Edit This Cookie) — и продолжить чужую сессию уже от своего имени. То есть можно войти в чужой аккаунт без знания пароля пользователя, хотя он уже закрыл сессию.

    [​IMG]

    В прошлом году профессор написал по этому поводу в Microsoft, но те ответили, что это известная проблема и в каком-то смысле даже ожидаемое поведение веб-сайта.

    Сейчас Сэм Боуни решил проверить, как обстоят дела с использованием старых cookie в разных популярных веб-сервисах. Вот какие результаты он получил.

    Список сервисов, которые запрещают повторное использование cookie
    Список сервисов, в которых уязвимость до сих пор актуальна
    https://www.youtube.com/watch?v=_EQSjxpqm4A&feature=player_embedded


    23.07.2013
    http://www.xakep.ru/post/60961/
     
  2. Dyxxx

    Dyxxx Elder - Старейшина

    Joined:
    16 Feb 2009
    Messages:
    107
    Likes Received:
    155
    Reputations:
    24
    да он хакер епта
     
  3. user100

    user100 Moderator

    Joined:
    24 Dec 2011
    Messages:
    4,850
    Likes Received:
    18,655
    Reputations:
    377
    та она ещё лет 100 будет актуальна.
     
    _________________________
  4. Fldr

    Fldr New Member

    Joined:
    11 Oct 2010
    Messages:
    0
    Likes Received:
    1
    Reputations:
    0
    а дед я вижу, в ногу со временем идет))
     
  5. попугай

    попугай Elder - Старейшина

    Joined:
    15 Jan 2008
    Messages:
    1,520
    Likes Received:
    401
    Reputations:
    196
    Проффесор
     
  6. Orakul

    Orakul New Member

    Joined:
    24 Jun 2013
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    молодец дедуля
     
Loading...