torsdag 8 januari 2009
CS logotype

Fokussajter

Läs mer om

Tjänster

Tidningen

För annonsörer

Kontakta oss

Computer Sweden är Sveriges ledande it- tidning som publicerar nyheter varje dag på webben samt tre gånger i veckan på papper.
............................................

Ring till 08-453 60 00.

Skicka gärna e-post till: cs@idg.se

Postadressen är:
Computer Sweden
106 78 Stockholm
............................................

Användarnas hemligheter stjäls i bakgrunden - Computer Sweden:

Cross-site scripting fortfarande ett stort problem

I år har Yahoo haft en lucka som öppnade användarnas e-postkonton, Paypal hade ett hål som lät en hackare lägga in skadlig kod på sidorna och Barack Obama fick se sina besökare omdirigerade till Hillary Clintons webbplats.

Alla dessa sårbarheter berodde på det som kallas cross-site scripting, förkortat xss. Problemet har funnits sedan Javascript infördes i Netscape 1995.

Enligt en undersökning utförd av Web Application Security Consortium på över 32 000 sajter är xss-sårbarheter den absolut vanligaste säkerhetsluckan i dag.

Martin Holst Swende, webbexpert och konsult på MSC, tror att orsaken till att den välkända säkerhetsluckan fortfarande finns kvar är dålig kunskapsspridning.

– Det är svårt att utrota den eftersom många språk och plattformar – som till exempel php och jsp – som används för webbtjänster inte har inbyggda skydd mot dessa problem, säger Martin Holst Swende.

Det tillåter programmeraren att blanda ihop strukturinformation (html) med dynamiskt innehåll, vilket lätt leder till xss-sårbarheter.

Problemet blir särskilt allvarligt när man har att göra med stora domäner som Google eller Yahoo. En lucka i exempelvis Google Calendar kan öppna även Gmail då de befinner sig på samma domän.

Dessutom kommer hackarna på fler och fler sätt att dra nytta av luckorna. En ny trend som Martin Holst Swende nämner är tangentbordsloggare skrivna i Javascript. De kan då logga allt som skrivs på tangentbordet så länge man befinner sig på samma domän.

– När jag arbetade på Yahoo höll vi kontinuerligt på med interna scanningar. Hittades en xss-bugg fick den högsta prioritet, men de är svåra att bli av med helt på ett bolag med så stor webbnärvaro som Yahoo.

Arbetar man med en mindre sajt eller bygger en ny webbplats från grunden är det dock möjligt att undvika sådana här sårbarheter genom att höja abstraktionsnivån. Målet är att programmeraren aldrig skriver html. Annars måste man noggrant kontrollera informationen som kommer in och se till att html-koda allt som skickas ut.

Fakta

Tekniken bygger på att en hackare lägger in kod på en annars legitim webbplats. För användaren ser webbsidan oftast helt normal ut, men i bakgrunden kan skript som exempelvis stjäl inloggningsuppgifter köras.

Det finns flera sätt att gå tillväga, bland annat genom att posta skadlig kod i ett forum eller lura användaren till att klicka på en särskilt utformad länk.

Krönikan

Outsourcing byter skepnad

CS dreglar över...

Mest läst just nu

Under snedstrecket

Nyheter


Den här artikeln har 12 kommentarer:

Användare == Idioter - ( Vimp ) 2008-11-12 11:59

Varför höja abstraktionsnivån? - ( J Jonasson ) 2008-11-12 12:05

Varför höja abstraktionsnivån? - ( Vimp ) 2008-11-12 12:12

PHP och JSP har inte skydd... - ( LoomChild ) 2008-11-12 13:17

Varför höja abstraktionsnivån? - ( J Jonasson ) 2008-11-12 13:38

PHP och JSP har inte skydd... - ( KingEdward ) 2008-11-12 13:45

Varför höja abstraktionsnivån? - ( MackMack ) 2008-11-12 14:09

Användare == Idioter - ( Lappkast ) 2008-11-12 14:14

PHP och JSP har inte skydd... - ( Ichinin ) 2008-11-12 14:34

Användare == Idioter - ( henriko ) 2008-11-12 15:10

OBS! Denna artikel är mer än tio dygn gammal och är därför stängd för vidare debatt.

Hett på CS just nu

- Computer Sweden:

Börsskandalen ger stora vågor

- Computer Sweden:

Pyttedator från Sony
får plats i rockfickan


- Computer Sweden:

Oprövad 3g-teknik i Kina


- Computer Sweden:

Lenovo säger upp 2 500

(1 kommentar)


- Computer Sweden:

Enklare bärbara allt billigare

(18 kommentarer)


- Computer Sweden:

Motvind för Intel

- Computer Sweden:

Dieseln räddade systemen

(4 kommentarer)


- Computer Sweden:

Adobes Flash ska in i tv:n

(6 kommentarer)


- Computer Sweden:

Google är trea på skammens lista


- Computer Sweden:

Ingen ljusning för
Försäkringskassan

(8 kommentarer)


- Computer Sweden:

Macbook pro får
bättre batteritid

(1 kommentar)


- Computer Sweden:

Skriptspråken blev
allvar under 2008


Affärsfokus

- Computer Sweden:

Strid på webben
om lokala nyheter

Folk

- Computer Sweden:

Han gör data synliga

(1 kommentar)


Dagens krönikor

- Computer Sweden:

Gör en tavla med ditt dna


- Computer Sweden:

Outsourcing byter skepnad


Opinion

- Computer Sweden:

It måste vara interaktiv


- Computer Sweden:

It-branschen, hjälp företag


- Computer Sweden:

Vi förväntar oss sänkta priser

(1 kommentar)


Mest läst just nu

Åsikter

Outsourcing byter skepnad
K Sören Pecén

Vi förväntar oss sänkta priser

Glöm inte

Nominera till Guldmusen

Efter jobbet


Kunder, partner och leverantörer firade Caperios nya kontor på Blue Moon Bar i Uppsala.
Kunder, partner och leverantörer firade Caperios nya kontor på Blue Moon Bar i Uppsala. Se bildspel

Experterna svarar

Dagens ord

"Haptisk"

Expertbloggarna





Anders Liling bloggar om affärsmässig öppen källkod.

Community


På teknikbloggen skriver redaktionen på ett mer personligt sätt.



Fyll på vår wiki

Tyck till om CS säkerhetsexperter

RSS och nyhetsbrev

Fler nyheter

CS kompendium

CS kompendium om datasäkerhet

Partnerzon

Verksamhetskritiska system

Hetaste white papers just nu

Mest besökta platsannonserna

Prenumerera nu

Rivstartserbjudande på 2009!

Utbildningsguide

Utbildningsguiden

Nytt från PDF-shopen

Lönebarometern

Diagram

CS läsarpanel

Hjälp oss! Få en prenumeration!

Senaste nytt från IT24.se