Użytkownicy LinkedIn podatni na kradzież tożsamości

25 maja 2011 10:01 Ludwik Krakowiak
W zabezpieczeniach portalu społecznościowego LinkedIn wykryto lukę, umożliwiającą nieautoryzowane uzyskiwanie dostępu do kont użytkowników serwisu.
Błąd został wykryty przez Rishiego Naranga, niezależnego analityka bezpieczeństwa z Indii. Polega on na braku szyfrowania ciasteczek (cookies) przechowujących dane logowania użytkowników serwisu LinkedIn.

Randy'go Abramsa, dyrektora ds. edukacji technicznej ESET, niepokoi również ekstremalnie długi okres ważności samych ciasteczek, wynoszący aż rok.

"Dzięki wspomnianym ciasteczkom serwisy takie jak LinkedIn czy Facebook rozpoznają swoich użytkowników i pozwalają im uzyskiwać dostęp do swoich kont bez konieczności logowania np. po ponownym uruchomieniu komputera" - przypomina przedstawiciel ESET.

Tymczasem wykryta właśnie luka pozwala cyberoszustowi przechwycić ciasteczka z danymi użytkownika i wykorzystać je do zalogowania się w serwisie jak konkretnemu internaucie. Ktoś, kto uzyska w ten sposób dostęp do profilu użytkownika, może za jego pośrednictwem m.in. rozesłać do całej listy kontaktów wiadomość z linkiem do strony zawierającej złośliwy program

"Jeśli dbasz o swoją prywatność w sieci i chcesz bezpiecznie korzystać z serwisów typu LinkedIn upewnij się, że każdorazowe zamknięcie przeglądarki spowoduje usunięcie z pamięci ciasteczek. Unikaj również korzystania z LinkedIna łącząc się z Internetem poprzez nieznaną lub nieszyfrowaną sieć Wi-Fi" - radzi R.Abrams

LinkedIn to serwis społecznościowy służący budowaniu relacji i kontaktów zawodowych, stąd jego duża popularność wśród menedżerów i ekspertów z różnych dziedzin. Jak wynika z deklaracji właścicieli portalu, liczba użytkowników LinkedIn przekracza 100 mln.


Komentarze (2)

  • Gosć
  • 2011-05-25 13:46:58

A ja myślałem, że już od lat, dla poważniejszych aplikacji nikt tak nie robi a przynajmniej, że nie przechodzi to co najmniej testów bezpieczeństwa i testów funkcjonalnych. Jak widać nie oto w tym biznesie chodzi bo nie zarząd traci dane ale ci, co poświęcając swój czas dają zarabiać im kolejny miliardzik szybciej. Ale wiadomo, skoro to stoi na Apache-Coyote/1.1 (jak uprzejmie informuje odpytany) to nie ma tam domyślnie żadnych współczesnych mechanizmów bezpieczeństwa i wszystko trzeba robić samemu od postaw: ani antyforgery (dlatego tak niebezpieczne przejęcie ciasteczka) ani xss ani sql injection ani zmniejszania wpływu DDoS ani wymoszania szyfrowanego protokołu, ani ostrej typizacji i kompilacji zarównow dla ekranów jak i do kontrolerów, modeli czy serwisów czy dostępu do baz danych, itd itd, Po co przeciez to Apache-Coyote/1.1, więc może być dowolnie otwarty - no bo podciągniecie tego do poziomu asp.net mvc3 z linq wcf itp, byłoby za kosztowne bez współczesnego VS i expression.

  • nick...
  • 2011-05-25 15:46:37

o, tadzik już reklamuje "rozwiązanie" problemu. Prawda jest jednak taka, że wystarczyłby dobry system zarządzania ciasteczkami sesji i kradzież tożsamości staje się utrudniona. Do tego mod_session_crypto i problem z głowy.

reklama

Popularne produkty

Nokaut

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
reklama
Warunki obsługi - Kontakt - Regulamin - Polityka prywatności
Serwis zgodny z ASME - Serwisy IDG - Reklama -

Prenumerata: PC World, Computerworld, Networld
© Copyright 2012 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001