Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (2)
Emner Webapplikationer, Sikkerhedshuller

Dansker gennemhuller sikkerheden i Google Wave med Gadgets

Danskeren Thomas Stig Jacobsen har fundet et cross site-scriptinghul i Google Waves gadgets. Ind til hullet er lappet, anbefaler CSIS at lade være med at klikke på Gadgets i Wave-beskeder.

Af Tania Andersen Mandag, 18. januar 2010 - 11:07

Danske Thomas Stig Jacobsen har fundet et sikkerhedshul i Google Wave, som kan udnyttes ved hjælp af systemets såkaldte gadgets, som er små komponenter, der kan indsættes i en Wave-besked.

»Vi har prøvet det af i vores lab, og kan bekræfte, at det fungerer,« siger sikkerhedsekspert Peter Kruse fra CSIS til Version2.

»Problemet er cross site-scripting og manglende sanitering af Javascript, som blandt andet kan misbruges ved at udforme gadgets, som jo kan deles i Google Wave-baskeder med andre brugere, og den gagdet, som er indlejret , bliver aktiveret i det øjeblik en bruger klikker på en meddelelse. Det betyder, at den pågældende gadget kan indeholde et script, som f.eks. kan videredirigere brugeren til et fjendtlig webside eller potentielt opsamle cookies via Javascript eller andre oplysninger fra systemet.«

Cross site scripting-angreb findes på mange sider og applikationer, i særdeleshed hvor kompleksiteten er høj, som i Google Wave. Derfor er det svært selv for store spillere som Google at sikre sig, at koden opfører sig som forventet.

Peter Kruse betegner hullet som en »medium trussel« ud fra en risikovurdering. På grund af mængden af brugere på Google Wave, er hullet attraktivt for it-kriminelle. Men han mener dog ikke, at brugerne behøver at flygte fra Wave på grund af hullet.

»Nu er hullet åbent. Hvis du modtager beskeder hvor der er indlejret en gadget, så skal man ikke klikke på den, før dette hul er fikset.«

Det er ikke muligt at slå visning af gadgets fra i Google Wave.

CSIS har nu rapporteret sikkerhedshullet til Google.

Der er mere information om hullet på Thomas Stig Jacobsens blog, som kan findes via det eksterne link herunder.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
EPIserver Web Developer
Udgivet 14. maj 9.33
.Net Web Developer
Udgivet 8. maj 15.44
Salesforce.com - udviklere til Vallensbæk
Udgivet 30. nov 2011 10.44
SharePoint 2007/2010 udviklere
Udgivet 16. jun 2011 14.28

Kommentarer (2)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Hans-Michael Varbæk 18. jan. 2010 - 11.58
 
Google's anerkendelse af problemet

Fejlen ligger på gmodules.com og derfor er Google tilsyneladende ligeglad med problemet indtil videre da dette sikkerhedshul ikke kan bruges til at "opsnappe" cookies eller hijacke sessions da fejlen ikke ligger på samme domæne.

Problemet er at det kan misbruges til så meget andet som er omtalt rundt omkring på det store Internet.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans-Michael Varbæk 19. jan. 2010 - 12.39
 
Rettelse

Domænet hvorpå gadgets bliver indlæst fra er tilsyneladende ændret siden sidst.

Det nuværende domæne som disse bliver indlæst fra er:
googleusercontent.com

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Bruger du to skærme? Se hvad Windows 8 bringer

Udgivet 23. maj 7.53Opdateret 23. maj 7.53

EMC: Derfor skal du undgå både public og private cloud

Udgivet 23. maj 6.59Opdateret 23. maj 6.59

GOTO Copenhagen dag 2 i billeder: Op med hænderne!

Udgivet 22. maj 16.02Opdateret 22. maj 17.02

Staten køber hardware for 1,2 milliarder - her er de syv heldige

Udgivet 22. maj 15.37Opdateret 22. maj 15.37

Firmaer leder efter ’ninjaer’ - men skriv det ikke på CV’et

Udgivet 22. maj 14.54Opdateret 22. maj 15.48

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Seneste debat

  1. Microsoft fjerner umoderne bling-effekter i Windows 8

    38 comments.
    Last update 14 sekunder
    Skrevet af Bjørn Froberg
  2. Dart: Dynamisk Statisk Programmering

    13 comments.
    Last update 35 minutter 47 sekunder
    Skrevet af Lars Bjerregaard
  3. Cisco kan være en dyr netværksreligion

    15 comments.
    Last update 50 minutter 42 sekunder
    Skrevet af Bjørn Connolly
  4. Finansminister afliver teori om NemID som spionsoftware

    22 comments.
    Last update 8 timer 18 minutter
    Skrevet af Niels Elgaard Larsen
  5. Datamatikere i Skive får gratis smartphone til .Net-udvikling

    3 comments.
    Last update 8 timer 31 minutter
    Skrevet af Martin Slot
  6. Partner solgte Netgroups 'test-platform' med overskriften 'fuld redundans'

    16 comments.
    Last update 9 timer 23 minutter
    Skrevet af Jacob Bach Pedersen
  7. To psykologiske årsager til at IT-projekter går galt

    15 comments.
    Last update 9 timer 30 minutter
    Skrevet af Robert Voje
  8. Staten køber hardware for 1,2 milliarder - her er de syv heldige

    4 comments.
    Last update 10 timer 14 minutter
    Skrevet af Thomas Hansen

Mere debat »

It-virksomheder

Incube
|
BEC
|
Relation House
|
Netcompany
|
Queue-IT
|
Ciklum
|
Zylinc
|
Edora
|
Tiger Media
|
Devoteam
|
Platon
|
Ricoh Danmark
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300