Tutkijat lupailevat xss- ja injektiotyökalua suoraan Firefoxiin
26.10.2007 11:12 Kanadalaiset tietoturvatutkijat ovat kehittäneet web-sovellusten injektio- ja xss-haavoittuvuuksien penkomiseen tarkoitetun laajennuksen avoimen lähdekoodin Mozilla Firefox -selaimelle.
Kanadalaisen tietoturvayhtiö Security Compassin tutkijat kehittävät ExploitMe-nimistä tietoturvatyökalupakettia avoimen lähdekoodin Mozilla Firefox-selaimelle.
Firefox-laajennuksena toimiva paketti sisältää työkalut yleisimpien web-sivusto- ja -ohjelmistohaavoittuvuuksien metsästämiseen. Yleensä web-pohjaisia dynaamisia palveluita vaivaavat sivustojen väliset (xss, cross site scripting) aukot ja käyttäjän syötteeseen liittyvät sql-injektiohaavoittuvuudet.
Myös oikeaan hyökkäykseen sopivat työkalut tarjoavat web-kehittäjille helpon keinon penkoa ja parantaa palveluidensa tietoturvaa. Selainlaajennuksen asennuksen jälkeen riittää, kun klikkaa esimerkiksi lomakekentän päällä hiiren toista nappia ja käskyttää laajennuksen kokeilemaan injektiohyökkäystä.
Kanadalaiskehittäjien työkalujen pitäisi tarjota suuri etu verrattuna aiempiin välityspalvelinpohjaisiin xss- ja injektio-ohjelmistoihin, sillä toimiessaan suoraan selaimen sisällä, työkalut pystyvät paljastamaan uusia ohjelmointivirheitä, jotka liittyvät selaimen toimintototeuksiin.
Välityspalvelinpohjaisten työkalujen täytyy pyrkiä matkimaan selainten toimintaa mahdollisimman tarkasti. Esimerkiksi selainten toteutusvirheistä johtuvia xss-haavoittuvuuksia on hyvin hankala löytää välityspalvelinpohjaisilla testereillä.
Selainpohjainen toteutustapa saattaa myös tuoda ongelmia. Ilmeisesti tietoturvatestauksen automatisointia ei voida toteuttaa ExploitMe:n avulla, sillä yksikin javascript-virhe Firefoxissa voi pysäyttää myös laajennusten toiminnan.
Laajennus on tällä hetkellä beta-vaiheessa, eikä sitä tarjoilla vielä ladattavaksi. Sen kehittäjät suunnittelevat julkaisevansa laajennuksen ilmaiseksi ensi kuun Toronton SecTor-tietoturvatapahtumassa, kertoo Dark Reading.
Kommentit (2)
Anonyymi
"Moore says other tradeoffs include limitations with how it interacts with other services, such as a central database. "Additionally, automation is difficult when the entire toolkit lives within a browser. A single, unhandled JavaScript alert could stall the tool indefinitely," he says."
Eiköhän tuossa nyt kuitenkin tarkoiteta Javascriptin alert() funktiota, mikä saa aikaan messageboxin ilmaantumisen, mihin käyttäjän pitää painaa nappia että suoritus jatkuisi.
En myöskään ymmärrä miksi suomennoksessa puhutaan laajennuksesta monikossa.
Lisäksi toimitus oli vetänyt omia tulkintojaan väittäessään ettei automatisointia voisi tuon avulla toteuttaa. Sen voi toteuttaa joko ympäristössä missä tuota ongelmaa ei ole, tai sitten wrappaamalla Firefoxin jonkin toisen prosessin hallintaan, joka tarkkailee ilmestyykö tuollaista alert-ikkunaa ja sulkemalla sen jos sellainen ilmestyy.
Kiitokset toimitukselle kuitenkin edes siitä että mainitsivat lähteen, että alkuperäisen tekstin pystyi hakukoneella kaivelemaan.
Anonyymi
http://www.darkreading.com/document.asp?doc_id=137259
- Digitodayn tuoreimmat uutiset.
- 18:00 3T: Tutkija syyttää Nokiaa säteilytutkimuksen vaientamisesta
- 16:47 "Venäjän Facebook" eksyi kiellettyjen joukkoon
- 16:19 Varo vain Facebook, Waze sai uuden vokottelijan
- 14:00 IS: MTV3 tuimana Salkkari-linkeistä, vaatii 50 000 euroa
- 13:56 OP-Pohjolan verkkopankki ja sivut poissa pelistä
- 13:25 Virustorjunta vaikeuksissa: "Jokaiselle oma haittaohjelma"
- 12:34 Samsungin lippulaiva jäi iPhonen peräaaltoihin
- 11:30 HP:n jättitabletti painaa viisi kiloa
- 10:18 Accenture osti digimuotoilija Fjordin
- 10:04 Pankki: Nokialla heikot aseet halpa-Androidien vyöryä vastaan
- 09:47 Bloomberg: Nokia Siemens pistää toimintoja pakettiin Euroopassa
- 09:45 Nokian Windows Phone kärsii Applen App Storen ja Google Playn huippusovellusten puutteesta
- 09:17 Sitkeitä nuo oululaiset – ja he tietävät sen!
- 09:09 Twitter turvaa nyt käyttäjätilit tekstiviestillä
- 07:00 Google osti lentävän tuulivoimalan
- 23.5. Kindle Fire -tabletteja saa pian Suomeenkin
- 23.5. Applen Siri haukkuu iPadia - Microsoftin mainoksessa
- 23.5. Sprintin hermo petti, nosti Clearwire-tarjousta
- 23.5. Kännykkäliittymät ohittavat maapallon väkiluvun ensi vuonna
- 23.5. Apple syyttää Samsung Galaxy S4:ä patenttiloukkauksista
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 22.5. Quantum Break: Microsoftin Xbox One tekee irtioton edeltäjästään
- 23.5. Testi: Samsung Galaxy S4 -puhelimessa on kaikkea vähän liikaakin
- 21.5. Nokia Lumia-puhelimiin räätälöity Foursquare sai erikoiskyvyn
- 22.5. "Asiantuntemuksellasi 100 000 euron vuosiansiot" – Suomi-startup antaa kovia lupauksia
- 21.5. Nokia neuvottelee kuuden tuuman älypuhelimista
- 21.5. Apple parkkeerasi sata miljardia dollaria veroparatiiseihin
- 22.5. Sonera pyristelee eroon kuparista: Ei käy
- 22.5. Nälkä kasvaa syödessä: Nettiestot leviävät Pirate Bayta edemmäs
- 09:17 Sitkeitä nuo oululaiset – ja he tietävät sen!
- 22.5. Ehdotus: Miljoona robottibussia Suomeen
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- 21.5. IPhonen valmistaja ei pääse irti itsemurhamaineesta
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- Kommentoiduimmat
Uutisviikko
Mitä viikolla on tapahtunut, mikä puhuttanut eniten? Koko viikon uutiset.
RSS-feedit
Seuraa Digitodayn kaikkia uutisia tai vain tiettyä osiota RSS:llä.
Uusimmat uutiset
- "Venäjän Facebook" eksyi kiellettyjen joukkoon 16:47
- Virustorjunta vaikeuksissa: "Jokaiselle oma haittaohjelma" 13:25
- Twitter turvaa nyt käyttäjätilit tekstiviestillä 09:09
- Safe vakoilee valtioita, yrityksiä yli 100 maassa 15:26
- Tietosuojaan isoja muutoksia, mutta suomalaisfirmat pihalla 15:06
- NYT: Kiina lopetti kybertulitauon 12:44
- Nopeampi ja ennakoivampi: Chrome 27 julki 11:36
- Amazonin valtiopilvi sai liittovaltion turvaleiman 10:20
- Lisää
Poiminnat
Digiyesterday
Viisi vuotta sitten
Microsoft lopettaa kirjahakunsa
24.05.2008 Microsoft luopuu Live Search Books -hankkeestaan, jossa digitoitiin kirjoja hakukoneita varten.
Kolme vuotta sitten
Bada-älypuhelin on täällä
24.05.2010 Korealainen matkapuhelinvalmistaja Samsung Electronics tuo myyntiin ensimmäisen kännykkänsä, joka käyttää yhtiön Bada-mobiilialustaa.
Taloussanomat
- Palkka omasta yrityksestä? Lue konkareiden vinkit 06:01
- 240 miljoonan sijoitus eikä Windows-laitteista löydy Instagramia 17:18
- Tähän bensakikkaan suomalainen haksahtaa 14:02
- "Virkamiesgeenit" vaikuttavat satojen tuhansien työhön 17:28
- Avoin kirje luottoluokittajille 12:25
- Google osti lentävän tuulivoimalan 07:15
- ABC-asemia kiinni hintasodan takia 18:27
- Hätälasku Lontoossa – lentoliikenteeseen häiriöitä 15:46
- Belgialaisyhtiö: Hulluruohovaara koskee vain Valiota ja SOK:ta 19:44
- Osakkeet heiluivat edelleen Tokiossa 10:25
- » Taloussanomat.fi












