Мобильная версия | Купить рекламу на Roem.ru
roem.ru
roem.ru

Инсайды / 22.07.2008 12:53:47 / (Обновлено) Из агрегатора социальных сервисов утекли пароли пользователей

Распечатать rss поток комментариев к этой статье

Редакция Roem.ru не несет ответственности за материалы, размещенные в этом разделе читателями ресурса. Они добавляются через форму на сайте, и могут быть опубликованы без предварительной модерации.

Недавно забаненный на "Вконтакте" амбициозный стартап Bestpersons.ru стал участником очередного скандала.

Как выяснилось, сервис призванный "объединить социальные сети", крайне уязвим по нескольким направлениям сразу:
1. Хранит пароли пользователей в незашифрованом виде
2. Высылает этот незашифрованный пароль при смене email
3. Не требует ввода пароля при смене данных пользователя
4. Не имеет ограничения на сессию пользователя по IP
5. Позволяет внедрить JavaScript на страницы.

Итого, путём простого алгоритма - внедрить JS -> украсть сессионную куку-> залогиниться с её помощью-> сменить email
можно довольно просто получить строку с паролем на этот новый email.

Ситуация осложняется тем, что после получения доступа к аккаунту "Бестперсонс" можно частично управлять любым социальным сервисом, который пользователь подключил к своему профилю, к примеру отправлять посты.

Это сподвигло многих пользователей узнавших об уязвимости к полному самоудалению из системы.

При этом, если учесть, что большинство пользователей по прежнему предпочитают использовать один пароль на все случаи жизни, ущерб для пользователей Bestpersons оказывается еще больше.

Update: "Сам Bestpersons сообщил, что: произошла атака на сервис Bestpersons.ru.
XSS атаке была подвержена небольшая часть аккаунтов.
Пароли пользователей bestpersons к сторонним ресурсам защищены и украдены не были.
Так как, даже зная пароль пользователя на bp, нельзя получить пароли от его сайтов.
С использованием уже устраненной уязвимости в дневники некоторых пользователей были отправлены странные сообщения. Еще раз напоминаем, что пароли на сайты пользователей никто не узнал.
Мы приносим свои извинения пользователям, которых затронул данный инцидент". Конец цитаты

Однако, с учетом того, что пароли могли быть одними и теми же - они могли утечь. С хакнутых аккаунтов была проведена рассылка бессмысленных сообщений с текстом, содержащим символы 9c951267



Реклама:

- Читай Roem.ru в Google Reader!


Официальная позиция/Комментарии экспертов:

 

?



Лучшие комментарии

 
Meneldor
  программист (Perl 5)
22.07.2008 15:04:24

Сразу же самоудалился с сервиса, как только прочитал эту историю на Хабре. В своё время даже ввёл пару паролей для эксперимента, но вовремя одумался и удалил их. К счастью, сервис хотя бы удаляет пароли по-настоящему, а то теперь я не удивился бы, если бы на самом деле они где-то спрятались.

Думаю, что сервису после такого скандала смерть... А ведь так хорошо смотрелся!
Контекст


daeq

 
22.07.2008 21:55:49

А вот и описание событий: http://romanser.habrahabr.ru/blog/47343.html
Контекст




Чтобы оставлять комментарии, необходимо залогиниться или зарегистрироваться.


realcomp

  знаю кое что
22.07.2008 13:27:22 #

ха ха ха
я тоже с опаской гляжу на сервисы, предлагающие ввести пароль не для себя, а для других сервисов
нафиг надо все яйца в одну корзину клсть?
к тому же, "амбиции" Бестперсонса далеки от реалий


22.07.2008 13:37:48 #

Ещё один повод всем крупным сервисам ещё раз задуматься о том, не пора ли принять за правило моментально отключать любой подобный агрегатор.


Alter Ego
 
22.07.2008 13:44:12 #

Или разрабатывать API, в том случае если компания не против такой функциональности.
Вообще, интересно, какой-нибудь Meebo этому счастью тоже подвержен?


daeq

 
22.07.2008 13:47:27 #

По видимому, рассылка сообщений была не с хакнутых аккаунтов, а со всех.


arty
 
22.07.2008 14:08:17 #

на самом деле апи бы не сильно помог

если дырявый сервис может автоматически добавлять записи на второй сервис, то неважно, каким именно образом осуществляется доступ — по паролю или через api


sinodov

  главный редактор
22.07.2008 14:09:15 #

А зачем рассылать со всех?


daeq

 
22.07.2008 14:12:12 #

Зачем - другой вопрос.

Но посты появлялись и у тех людей, кто не заходил на bestpersons уже давно, а значит не мог попасться на XSS.


22.07.2008 14:21:47 #

Видимо спёрли в том числе и админский доступ.


Meneldor

  программист (Perl 5)
22.07.2008 15:04:24 #

Лучший комментарий. Развернуть?


daeq

 
22.07.2008 21:55:49 #

Лучший комментарий. Развернуть?






Соотношение CPM: 07'2010
Медиатаргет - 47
Яндекс.Директ - 29
Бегун - 22
Google - 21



Новые
комментарии



momus > Кадры: Михаил Ханов ушел из InfoWatch с должности исполнительного директора

momus > Кадры: Михаил Ханов ушел из InfoWatch с должности исполнительного директора

сплетник со стажем > Кадры: Михаил Ханов ушел из InfoWatch с должности исполнительного директора

momus > Кадры: Михаил Ханов ушел из InfoWatch с должности исполнительного директора

сплетник со стажем > Кадры: Михаил Ханов ушел из InfoWatch с должности исполнительного директора

сплетник со стажем > Кадры: Михаил Ханов ушел из InfoWatch с должности исполнительного директора

momus > Кадры: Михаил Ханов ушел из InfoWatch с должности исполнительного директора

Alter Ego > Кадры: Михаил Ханов ушел из InfoWatch с должности исполнительного директора

momus > Кадры: Михаил Ханов ушел из InfoWatch с должности исполнительного директора

Alter Ego > Кадры: Михаил Ханов ушел из InfoWatch с должности исполнительного директора

illyn > Живой Журнал запустил ботов в массовую эксплуатацию

illyn > К ЖЖ припилили экспорт в Facebook и Twitter и внутриЖЖшные Pingback'и

Alter Ego > Кадры: Михаил Ханов ушел из InfoWatch с должности исполнительного директора

Muchacho > Google потерял два года на российском рынке

ivan777 > Публичный саппорт: Почему Вконтакте блокирует аккаунты с деньгами без следа?

Гросс > Колыбельная для СМИ

СМИшник > Колыбельная для СМИ

Матфей > Кадры: Михаил Ханов ушел из InfoWatch с должности исполнительного директора

satisfactor > Кадры: Михаил Ханов ушел из InfoWatch с должности исполнительного директора

HR > Кадры: Михаил Ханов ушел из InfoWatch с должности исполнительного директора


Почитать


От читателей


чтобы добавлять свои ссылки, надо зарегистрироваться на сайте




   
© ООО "Гейзер"