Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (2)
Emner Webapplikationer, Sikkerhedshuller

Dansker gennemhuller sikkerheden i Google Wave med Gadgets

Danskeren Thomas Stig Jacobsen har fundet et cross site-scriptinghul i Google Waves gadgets. Ind til hullet er lappet, anbefaler CSIS at lade være med at klikke på Gadgets i Wave-beskeder.

Af Tania Andersen Mandag, 18. januar 2010 - 11:07

Danske Thomas Stig Jacobsen har fundet et sikkerhedshul i Google Wave, som kan udnyttes ved hjælp af systemets såkaldte gadgets, som er små komponenter, der kan indsættes i en Wave-besked.

»Vi har prøvet det af i vores lab, og kan bekræfte, at det fungerer,« siger sikkerhedsekspert Peter Kruse fra CSIS til Version2.

»Problemet er cross site-scripting og manglende sanitering af Javascript, som blandt andet kan misbruges ved at udforme gadgets, som jo kan deles i Google Wave-baskeder med andre brugere, og den gagdet, som er indlejret , bliver aktiveret i det øjeblik en bruger klikker på en meddelelse. Det betyder, at den pågældende gadget kan indeholde et script, som f.eks. kan videredirigere brugeren til et fjendtlig webside eller potentielt opsamle cookies via Javascript eller andre oplysninger fra systemet.«

Cross site scripting-angreb findes på mange sider og applikationer, i særdeleshed hvor kompleksiteten er høj, som i Google Wave. Derfor er det svært selv for store spillere som Google at sikre sig, at koden opfører sig som forventet.

Peter Kruse betegner hullet som en »medium trussel« ud fra en risikovurdering. På grund af mængden af brugere på Google Wave, er hullet attraktivt for it-kriminelle. Men han mener dog ikke, at brugerne behøver at flygte fra Wave på grund af hullet.

»Nu er hullet åbent. Hvis du modtager beskeder hvor der er indlejret en gadget, så skal man ikke klikke på den, før dette hul er fikset.«

Det er ikke muligt at slå visning af gadgets fra i Google Wave.

CSIS har nu rapporteret sikkerhedshullet til Google.

Der er mere information om hullet på Thomas Stig Jacobsens blog, som kan findes via det eksterne link herunder.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Salesforce.com - udviklere til Vallensbæk
Udgivet 30. nov 2011 10.44
Java J2EE udvikler ( J2EE )
Udgivet 23. nov 2011 13.43
SENIOR .NET BACKEND DEVELOPER
Udgivet 16. jan 8.43
Genopslag: It-projektleder med teknisk indsigt
Udgivet 3. feb 14.52

Kommentarer (2)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Hans-Michael Varbæk 18. jan. 2010 - 11.58
 
Google's anerkendelse af problemet

Fejlen ligger på gmodules.com og derfor er Google tilsyneladende ligeglad med problemet indtil videre da dette sikkerhedshul ikke kan bruges til at "opsnappe" cookies eller hijacke sessions da fejlen ikke ligger på samme domæne.

Problemet er at det kan misbruges til så meget andet som er omtalt rundt omkring på det store Internet.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans-Michael Varbæk 19. jan. 2010 - 12.39
 
Rettelse

Domænet hvorpå gadgets bliver indlæst fra er tilsyneladende ændret siden sidst.

Det nuværende domæne som disse bliver indlæst fra er:
googleusercontent.com

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Teknologirådet reddet: Fortsætter i ændret konstruktion

Udgivet 10. feb 11.32Opdateret 10. feb 11.32

Version2 tester: Her kan du fare vild i Windows 8

Udgivet 10. feb 10.44Opdateret 10. feb 11.04

Rygte: Google snart klar med Dropbox-konkurrent

Udgivet 10. feb 10.19Opdateret 10. feb 10.19

Ny blog stiller skarpt på juraen i it-kontrakter

Udgivet 10. feb 10.00Opdateret 10. feb 10.15

Windows 8 Consumer Preview klar til download 29. februar

Udgivet 10. feb 9.49Opdateret 10. feb 10.24
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

    11 comments.
    Last update 11 minutter 15 sekunder
    Skrevet af Rasmus Toftdahl Olesen
  2. Er it-skandalerne kontrakternes skyld?

    2 comments.
    Last update 18 minutter 19 sekunder
    Skrevet af Nicolai Dragsted
  3. Microsoft frigiver Android-version af OneNote

    7 comments.
    Last update 20 minutter 53 sekunder
    Skrevet af Thomas Bundgaard
  4. Derfor bliver dårlige it-projekter ikke stoppet i tide

    3 comments.
    Last update 33 minutter 58 sekunder
    Skrevet af Kasper Jørgensen
  5. 4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

    5 comments.
    Last update 46 minutter 48 sekunder
    Skrevet af Thomas Vestergaard
  6. XBMC på fit-PC3

    19 comments.
    Last update 48 minutter 52 sekunder
    Skrevet af John Knuhtsen
  7. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    53 comments.
    Last update 1 time 48 sekunder
    Skrevet af Jesper Lund Stocholm
  8. It skal spare kommunerne for 165 millioner kroner i 2012

    1 comment.
    Last update 1 time 51 sekunder
    Skrevet af Christian Nobel
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300