WN

WN (https://www.wn.se/forum/index.php)
-   Allmänt (https://www.wn.se/forum/forumdisplay.php?f=2)
-   -   Facebook-attacken (https://www.wn.se/forum/showthread.php?t=1051001)

tartareandesire 2011-11-16 21:56

Facebook-attacken
 
Någon som vet mer exakt vad som drabbade Facebook nyligen? Enligt Facebook i Tyskland ska användare ha "lurats" att köra javascript i adressfönstret och de hävdar vidare att en säkerhetsbrist i browsern har utnyttjats. Vilken browser gäller det? Hittar massor med tidningsrubriker men ingen artikel verkar innehålla någon detaljerad information.

Erik Stenman 2011-11-16 22:58

Det fungerar väl ungefär som dessa "klicka på något som ser ut som en video" men i själva verket delar till facebook. Har själv råkat trycka på det tidigare men jag tror det är överdrivet att det skulle vara en direkt attack mot facebook.

Clarence 2011-11-16 23:01

Det de drabbats av tidigare är enkla XSS-attacker som i princip postat ett forumlär. En snutt javascript i URL:en i en extern länk som lagt in ett värde i status-fältet och sedan postat det - eller något i den stilen.

XSS-filtrering på _all_ input hjälper väldigt långt och är väl vad facebook normalt sätt gör. Men med agil utveckling tillkommer hål ibland.

tartareandesire 2011-11-16 23:30

Citat:

Ursprungligen postat av Clarence (Inlägg 20424160)
Det de drabbats av tidigare är enkla XSS-attacker som i princip postat ett forumlär. En snutt javascript i URL:en i en extern länk som lagt in ett värde i status-fältet och sedan postat det - eller något i den stilen.

XSS-filtrering på _all_ input hjälper väldigt långt och är väl vad facebook normalt sätt gör. Men med agil utveckling tillkommer hål ibland.

Okej, om det är samma sak den här gången så känns det ju lite som att de bara skyller ifrån sig. Visst gör de flesta misstag då och då, särskild med en så omfattande infrastruktur, men att skylla på något annan är ju inte så snyggt.

makaflOw 2011-11-17 10:56

Jag såg nyligen ett script på en sida som hette "You will hate Rihanna after watching this video". När man klickade på "Se videon" så skulle man följa tre steg för videon skulle starta. Det var att skriva "J" i adressfönstret sedan klicka Ctrl + v och klicka enter. Då kördes ett javascript som publicerade ett meddelande i 25 vänners logg.

Sidan är borta nu, men den växte från 60000 likes till 70000 likes på mindre än en timme när jag kollade.


Alla tider är GMT +2. Klockan är nu 10:22.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson