Známa bezpečnostná hrozba využitá úplne dokonale - odchytávanie cookies cez nezabezpečenú WiFi pomocou rozšírenia pre web prehliadač, umožní session hijacking úplne každému.
Po prečítaní tejto novinky si zrejme dva krát premyslíte, či sa znova pripojíte na bezplatnú WiFi vo vašom meste kvôli prihláseniu na Facebook. Pomocou jednoduchého pluginu sa totiž potom môže nejaký dobrák na rovnakej WiFi sieti prihlásiť na váš účet úplne bez problémov. Čo by nasledovalo už nechám na predstavivosti každého z vás.
Keď sa prihlasujete na webovú stránku, väčšinou začnete vpísaním užívateľského mena a hesla. Server potom skontroluje či sú správne, a ak áno, odpovie naspäť prostredníctvom tzv. cookie. Tá sa neskôr používa pre všetky ďalšie požiadavky. Je bežné, že heslo sa chráni šifrovaním, no mnohé známe weby nechránia už nič iné. Užívateľská cookie teda ostáva naďalej zraniteľná. Útočník potom môže vykonať tzv. HTTP session hijacking, čím získa možnosť robiť čokoľvek čo daný užívateľ na konkrétnej web stránke. Na otvorenej WiFi sieti, bez šifrovania, sa tieto cookies posielajú cez vzduch úplne nechránené. Už viete kam tym mierim...
Jedinou ochranou je úplné šifrovanie celého spoja, cez SSL alebo HTTPS. Napr. taký Facebook, ale aj iné známe služby (Twitter, Flickr, Dropbox...) však takéto niečo neposkytujú. Práve toto využíva open-source plugin pre Firefox prehliadač s názvom Firesheep. Funguje až nebezpečne jednoducho. Po nainštalovaní sa zobrazí v prehliadači nový panel. Následne sa stačí pripojiť k akejkoľvek otvorenej WiFi sieti a stlačiť tlačidlo Start Capturing. Akonáhle niekto, kto je na rovnakej sieti, navštívi nezabezpečenú web stránku známu pre tento plugin, zobrazí sa vám jeho meno a fotografia. Dvojklik na ikonku a ste prihlásený ako dotyčný nešťastník.
Ako informuje TechCrunch, existuje aj ochrana proti takémuto odchytávaniu cookies. Ide o vynútenie zabezpečeného spojenia. Návod nájdete na tomto odkaze.
Čo vy na to? Ideálny spôsob ako sa niekomu pohrabať v súkromí - stačí svoju domácu WiFi zbaviť šifrovania a nutnosti hesla, a hneď vás niekto využije na chatovanie cez Facebook. Ale ešte netuší že... :-)
makroelektro
Assassin
Shano
Filip-ito
bliss
Endy
patro16
bliss
ANAKONDA47
stan