РАЗДЕЛЫ
Архив
|
Центробанк оказал услугу фишерам≡ Безопасность | Новости | 25.06.2009 12:11 Специалисты "Лаборатории Касперского" обнаружили, что скрипт перенаправления, действующий на сайте Центрального банка РФ, может быть легко использован злоумышленниками для "легализации" вредоносных веб-страничек. Ирония судьбы состоит в том, что этот скрипт используется на ЦБ Ссылка на каждый сайт имеет вид "http://www.cbr.ru/credit/CoSiteRedirect.asp?ref=[адрес сайта]". Проблема в том, что в качестве параметра ref можно подставить любой адрес. При этом посетителю будет продемонстрирована страница, предупреждающая его о том, что он покидает сайт Банка России, и содержащая прямую ссылку из параметра ref с подписью "Сайт кредитной организации". "Скрипт не только не проверяет передаваемые параметры и способен переадресовывать на любой сайт, но еще и генерирует страницу, фактически подтверждающую "легальность" сайта на который идет переход! "Сайт кредитной организации", и это на сайте ЦентроБанка России! — Буквально за день до этого Гостев "Ошибки в скриптах перенаправления, когда адрес конечной страницы не проверяется на стороне сервера, довольно распространены и представляют опасность для пользователей, — прокомментировал этот случай эксперт. — Ведь адрес может выглядеть довольно безобидно и указывать на сайт известной компании, а при переходе по такому адресу пользователю может открыться не только реклама медикаментов, но и страница с троянцем или набором exploit'ов". (Обновлено 26.06.2009 в 14.50) На данный момент в работу скрипта ЦБ внесены изменения, устраняющие описанную ошибку. Если URL, указанный в параметре ref, не обнаружен в базе сайтов банков, выдаётся сообщение: "Error, site not found in database". комментарии(6) | разделы: Новости | Безопасность Материалы по теме Cтатья о вирусе на сайте антивируса оказалась вирусом Другие новости |
Последние комментарии
Гость про Суд велел "Твиттеру" сдать сторонников WikiLeaks (12)
Гость про Книгоиздатели начали судиться с торрентами (2)
l_e_x_a про "ВКонтакте" принудительно протестирует пользователей (35)
andrey_kadetov про Google назвал Facebook "ловушкой без выхода" (6)
volv про День папуасского робошахтёра (14)
l_e_x_a про Русские кликботы признаны самыми активными (11)
все комментарии looli спрашивает: Земля вампиров смотреть онлайн в HD качестве looli спрашивает: Зеленый Фонарь смотреть онлайн в HD качестве looli спрашивает: Защитник смотреть онлайн в HD качестве looli спрашивает: Запретная зона смотреть онлайн в HD качестве looli спрашивает: Закон доблести смотреть онлайн в HD качестве looli спрашивает: Вышибала смотреть онлайн в HD качестве looli спрашивает: Встречный ветер смотреть онлайн в HD качестве looli спрашивает: Все любят китов смотреть онлайн в HD качестве |
Copyright © 2001-2020 «Вебпланета». При перепечатке ссылка на «Вебпланету» обязательна.