| 首页 | 技术文章 | 软件下载 | 博客 | 论坛 | 精品教程 | 黑客动画 | 视频资源 | 在线服务 | 黑客游戏 | 

您现在的位置: 中国X黑客小组 >> 技术文章 >> 新闻中心 >> 业界动态 >> 文章正文 用户登录 新用户注册
  安全专家:Web 2.0站点的cookie会受到窃取          【字体:
安全专家:Web 2.0站点的cookie会受到窃取
作者:佚名    文章来源:网络    点击数:    更新时间:2007-8-7    
       上周四,Errata Security的首席执行官格雷厄姆讨论了如何反向设计安全应用软件发现零日缺陷的问题,他还演示了一种影响几个受欢迎的Web 2.0站点的新的“中间人攻击”方法。

据国外媒体报道,格雷厄姆是临时代替梅诺在Black Hat会上进行演讲的。

在第一部分,格雷厄姆讨论了如何黑掉TippingPoint的Zero Day Initiative的问题。根据Zero Day Initiative,研究人员将因发现新的尚未披露的缺陷获得报酬。梅诺和格雷厄姆发现,TippingPoint会向客户发送保护措施,黑客可以对保护措施进行“反向工程”,发现缺陷。这种方法也适用于微软的补丁软件,差别在于这些缺陷没有被公开。TippingPoint已经修正了这一问题。但格雷厄姆指出,这一技术也可以应用于eEye、IBM ISS等其它零日缺陷市场。

在演讲的第二部分,格雷厄姆进行了通过无线方式获取Google Gmail、Facebook、MySpace.com等Web 2.0站点使用的cookie的演示。他说,多年来,这些站点似乎忽略了这一问题:cookie可以被窃取。在演示中,他数分钟就获得了用户的Gmail帐户。格雷厄姆还能够以用户的身份发送电子邮件、读取帐户中的所有电子邮件,改变设置,他无法改变帐户的密码。

格雷厄姆表示,Gmail允许用户选择“https”,并敦促所有用户这么做。Facebook和其它Web 2.0不提供“https”,使得对话可能被窃取。出于这一原因,用户应当避免在网吧、机场伺机区等公共场所使用这些帐户。

文章录入:IceRiver    责任编辑:admin 
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    最新热点 最新推荐 相关文章
    6月安全专题集中营
    网银安全性成重点 勿把所有银
    Microsoft 9月安全公告的摘要
    快速了解关于IDS和IPS的安全
    入侵检测技术:网络安全的第
    “HTML制毒者”躲避查杀 降低
    密保卡不再安全 警惕WOW新式
    微软本月仅发4个安全补丁
    无线安全:无线局域网的安全
    加强边界路由器安全防护能力
      网友评论:(只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
    Powered by ICE RIVER - STUDIO
    » CnXHacker.CoM   © CopyRight 2002-2006, CnXHacker.CoM™, Inc. All Rights Reserved.