![]() |
|
|
Вы здесь: Главная НОВОСТНАЯ ЛЕНТА Сеть LinkedIn имеет в своем ПО ряд уязвимостей |
|
24.05.2012 10:59
24.05.2012 10:21
18.05.2012 10:29
17.05.2012 11:37
24.04.2012 15:03
20.04.2012 15:31
18.04.2012 22:49
21-05-2012
Автор: Константин Левин 21-05-2012 Автор: Константин Левин 14-05-2012 Автор: Indeed 02-05-2012 Автор: Константин Левин 02-05-2012 Автор: Константин Левин
|
Сеть LinkedIn имеет в своем ПО ряд уязвимостейИндийские ИТ-специалисты, работающие в рамках проекта WTFuzz.com, сообщают, что профессиональная социальная сеть LinkedIn имеет в своем программном обеспечении (ПО) ряд уязвимостей, ставящих под угрозу пользовательские аккаунты и позволяющих злоумышленникам получать доступ к данным пользователей LinkedIn без соответствующего разрешения. 24.05.2011 Независимый ИТ-специалист Риши Наранг, работающий в рамках проекта WTFuzz.com, сообщает, что многие сайты имеют не совсем корректно выставленное время жизни файлов-идентификаторов cookie, которые выдаются пользовательскому браузеру для идентификации со стороны самой LinkedIn, как легитимного пользователя. С файлами cookie и связана уязвимость, которая в случае с профессиональнойя социальной сетью LinkedIn LinkedIn приобретает острый характер ввиду того, что пользователи этой сети оставляют здесь массу своих персональных и деловых данных. Большинство этих файлов имеют срок истечения от 30 до 180 минут, после чего клиенту необходимо авторизоваться повторно. У сети LinkedIn срок жизни cookie был увеличен до 1 года. Проблема заключается в том, что серверное ПО создает cookie под общим именем LEO_AUTH_TOKEN, который действует целый год. Файлы cookie с большим сроком жизни удобны для легитимного пользователя, так как позволяют ему избегать лишних вводов логинов и паролей, но с другой стороны перехват таких файлов дает все эти преимущества хакеру. Дополнительную угрозу создает и тот факт, что передаются cookie по открытым каналам связи, без какого-либо шифрования. Индийские специалисты говорят, что технически верным решением было бы сократить срок жизни cookie до 30-60 минут, а также предоставить пользователям на выбор возможность входа через систему SSL. |
30-05-2012
Positive Hack Days 2012
Москва, Дмитровское ш., д. 27 к. 1, Клуб "Молодая гвардия"
30-05-2012VIII-й Специализированный форум «Современные системы безопасности — Антитеррор»
Россия, Красноярск, ул. Авиаторов, 19, МВДЦ «Сибирь».
31-05-2012Информационная безопасность: новые потребности рынка 07-06-2012 IT & Security Forum 2012 Kazan
Казань, отель Корстон, ул. Николая Ершова 1А
07-06-20128-й Евразийский форум информационной безопасности и электронного взаимодействия «ИНФОФОРУМ-Евразия»
Москва, здание Правительства Москвы (ул. Новый Арбат, 36)
24-05-2012
Требование времени - биометрические персональные данные в удостоверяющих документах нового поколения
24-05-2012
23-05-2012
23-05-2012
23-05-2012
24-05-2012
24-05-2012
21-05-2012
18-05-2012
17-05-2012
21-05-2012
18-05-2012
13-05-2012
04-05-2012
03-05-2012
Рассылка
|
| Как стать участником | Что может участник | Как работать с порталом | Реклама | Авторские права | Контакты | Конкурсы | RSS | Форум |
|
©2003 - 2012 GlobalTrust Разработка сайта: Maximaster |
|