Nasi eksperci w ścisłej współpracy z Centrum Bezpieczeństwa Allegro.pl, odkryli poważny błąd typu XSS w zabezpieczeniach portalu.
Wykorzystanie luki wykrytej przez zespół IT BCE - Logicaltrust mogło skutkować kradzieżą tożsamości innego użytkownika oraz wykonywaniem w jego imieniu szeregu działań (np. licytowaniem przedmiotów). Kolejnym groźnym skutkiem usterki była możliwość podmiany zawartości wyświetlanej strony dla oglądającego (phishing).
Typowy scenariusz ataku wykorzystującego odkrytą lukę przebiegałby w następujący sposób:
Natychmiastowa reakcja działu bezpieczeństwa Allegro.pl na zaistniały problem dowodzi profesjonalnego podejścia do problemów związanych z bezpieczeństwem użytkowników. Po usunięciu usterki korzystanie z portalu Allegro jest wolne od zagrożeń.
Wykrycie i zgłoszenie błędu jest częścią stałej akcji prowadzonej przez zespół Logicaltrust, mającej na celu podniesienie poziomu bezpieczeństwa polskich zasobów sieci Internet.
Screenshoty obrazujące usterkę znajdują się tutaj oraz tutaj.
2008-03-27
2008-10-21
2008-10-10
2008-09-30
2008-09-15
2008-07-09
2008-07-01
2008-03-21
2008-01-11
2008-01-06
2007-10-19
2007-10-17
2007-10-10
2007-10-10
2007-09-24
Rozmiar tekstu: Większy+A Mniejszy-a
Sytuacja klinczu?
"When you need a solution right away it's a time bandit"
Craig Salinas