تکنــــــــــــــازدانلود

هک وامنیت -جوک وسرگرمی-تکنولوژی-اخبــــــار

تکنــــــــــــــازدانلود

هک وامنیت -جوک وسرگرمی-تکنولوژی-اخبــــــار

کشف آسیب‌پذیری در eBay

این وب‌گاه دارای یک آسیب‌پذیری بارگیری پرونده‌ی جعلی از یک آدرس دیگر است که مهاجمان از این رویداد برای فریب‌دادن قربانیان می‌توانند استفاده کنند.

چندین سال است که eBay یکی از اهداف بزرگ برای فیشرها و سایر مهاجمان سایبری محسوب می‌شد و در طی سال‌ها آن‌ها روش‌های موثر و متنوعی برای بهبود حمله‌هایشان در نظر گرفته‌اند.

به گزارش تکنـــــــــــــــــازدانلود: از asis.io , اغلب موثر بودن این شیوه‌ها به متقاعد کردن کاربران به اینکه در وب‌گاه اصلی eBay قرار دارند وابسته است. در وب‌گاه مذکور اخیراً یک آسیب‌پذیری کشف شده است که انجام این فرآیند را آسان‌تر می‌کند.

این وب‌گاه دارای یک آسیب‌پذیری بارگیری پرونده‌ی جعلی از یک آدرس دیگر است که مهاجمان از این رویداد برای فریب‌دادن قربانیان می‌توانند استفاده کنند. بدین صورت که قربانیان باور می‌کنند که در حال بارگیری یک پرونده از دامنه قانونی و امن eBay هستند. در بسیاری از مرورگرها، از جمله IE8 و IE9 حمله با بارگیری URL مخرب توسط کاربر امکان‌پذیر است. در سایر مرورگرها مهاجمان بایستی کاربر را با ترفندهایی به بارگیری پرونده وادار کنند.

یک محقق به نام David Sopas این آسیب‌پذیری را کشف کرده و در اواسط ماه مارس به eBay گزارش داده و در نهایت در اوایل این هفته شرکت اقدام رفع این مشکل کرده است. این نوع از آسیب‌پذیری همانند سایر آسیب‌پذیری‌های موجود در برنامه‌نویسی وب‌گاه‌ها رایج و شناخته شده نیست، اما در شرایط مناسب می‌تواند خطرناک باشد.

آقای Soaps هنگام توضیح آسیب‌پذیری گفت: «دز هنگام استفاده از eBay و بررسی آن متوجه یک تماس به فایل JSON شدم که مرا کمی در مورد امنیت وب‌گاه eBay متعجب کرد».

آقای Sopas محقق شرکت WebSegura در پرتغال، ماه گذشته آسیب‌پذیری‌های مشابهی در فیس‌بوک و اینستاگرام را نیز کشف کرد.

برای قربانی مراحل اولیه شبیه یک پرونده بود که برای بارگیری از طرف دامنه مورد اعتماد eBay ارائه شده بود و این باعث می‌شد که تردیدها نسبت به موضوع زیاد نشود. مهاجم پس از اینکه قربانی پرونده را بارگیری نماید، می‌تواند کنترل کامل از سامانه قربانی داشته باشد و حملات متعددی راه‌اندازی کند.

وی در ادامه گفت: سوء‌استفاده از این آسیب‌پذیری نسبتاً ساده بوده در عین حال که کشف این آسیب‌پذیری بسیار سخت بوده است. حملات ۱RFD (حملاتی که یک پرونده از یک منبع جانبی بارگیری می‌شود اما ظاهراً طوری به نظر می‌رسد که این پرونده از منبع اصلی بارگیری می‌شود) هنوز هم بسیار شایع هستند و بسیاری از شرکت‌ها نمی‌دانند که این حملات یک خطر جدی هستند.

«یک قربانی همیشه چنین می‌پندارد که پرونده‌ی منبع در وب‌گاه مورد اعتماد قرار گرفته است».

نظرات 0 + ارسال نظر
امکان ثبت نظر جدید برای این مطلب وجود ندارد.