'Maand van de zoekmachine-bugs' in aantocht

cloadkin

Gepubliceerd: Zaterdag 19 mei 2007

Op 1 juni begint de maand van de zoekmachine-bugs, zo heeft een Oekraïense onderzoeker aangekondigd.

Toon volledig artikel

BackuPs op Zaterdag 19 Mei 2007 14:35

image

Kunnen ze voor microsoft beter het Jaar van Microsoft van maken, want met een maand redden ze dit niet. :-)

Pizza op Zaterdag 19 Mei 2007 14:41

image

Wat is er nu zo interessant aan XSS-bugs? Het wordt toch pas echt interessant als je informatie zonder tussenkomst van de eigenaar van de website kunt publiceren op die site; zodanig dat deze informatie permanent is?

Voor zover ik weet moet je om een XSS bug toe te kunnen passen een url geven aan iemand waar de "magic"-code aan vast zit. En dan nog, hoe schadelijk kan het voor je bedrijf (in dit geval zoekmachine) zijn?

Anonymous Coward op Zondag 20 Mei 2007 14:31

image

Wat is er nu zo interessant aan XSS-bugs? Het wordt toch pas echt interessant als je informatie zonder tussenkomst van de eigenaar van de website kunt publiceren op die site; zodanig dat deze informatie permanent is?

Met XSS injecteer je Javascript die uitgevoerd kan worden door iedere gebruiker die de site bezoekt en daarmee kun je dus ook bij de gegevens van eventueel ingelogde gebruikers. Als bijvoorbeeld een financiele instelling reacties van bezoekers toelaat en één van die bezoekers voert in zijn of haar reactie javascript in wat er niet uitgefiltert wordt, dan zal dat stukje javascript uitgevoerd worden in de browser van alle bezoekers die het bericht lezen. Het stukje javascript zou bijvoorbeeld dan financiële informatie of persoonsgegevens naar een bepaalde server kunnen sturen, maar zou ook namens de gebruiker bijvoorbeeld betalingsopdrachten kunnen geven. Alles wat die ingelogde gebruiker op de site kan doen, kan het javascript ook doen. En dit alles zonder tussenkomst van de eigenaar.
Voor een leuk voorbeeld zie blog.outer-cour...-10-14-n81.html en namb.la/popular/tech.html


Voor zover ik weet moet je om een XSS bug toe te kunnen passen een url geven aan iemand waar de "magic"-code aan vast zit. En dan nog, hoe schadelijk kan het voor je bedrijf (in dit geval zoekmachine) zijn?

Dat is dus niet helemaal waar. Je moet ook niet vergeten dat een zoek-machine enorm veel informatie over je heeft en bij veel van die zoekmachines wordt je via cookies automatisch ingelogd. In het geval van Google zijn er zat mensen die hun persoonlijke pagina's, webmail of bijvoorbeeld 'Google Apps for your Domain' gebruiken. Alles wordt via de browser beheerd en dus is er theoretisch het risico dat via XSS je account overgenomen wordt, je website gehacked en ga zo maar door. Ik zeg nadrukkelijk niet dat dit nu bij Google mogelijk is, maar als er XSS problemen zijn, zouden dit mogelijke gevolgen kunnen zijn. Ook al is Google 'slechts' een zoekmachine.

HenzeB op Zaterdag 19 Mei 2007 20:43

image

en wat heeft dat te maken met de tekst??

ik vind het goed dat dit concept bestaat!! als we het concept is uitbouwen tot: iedereen die wil en kan mag een hele maand lang bugs versturen??:P

geertw op Zondag 20 Mei 2007 02:41

image

Ach, ik kreeg eens een vreemde URL in de Google resultaten: http://img509.imageshack.us/img509/1992/googlebt8.jpg
Mail gestuurd en een week later was het weer opgelost.

DJVG op Zondag 20 Mei 2007 12:12

image

Kan iemand mij toevallig uitleggen wat we hier met z'n alle mee opschieten?
Het merendeel van deze aardkloot gebruiken de zoekmachines toch om alleen maar info op te zoeken, dus waarom zouden die van plan zijn om alles om te leggen...
Maak er dan een nuttige maand van, zoals Seti helpen ofzo :P

Ages of Love op Zondag 20 Mei 2007 13:47

image

En SETI is nuttig wou je zeggen?? Beetje de ruimte in turen op zoek naar geluidsgolven. En als je er een vind, 300.000 lichtjaar hier vandaan, ga je er dan op vakantie?? Doe dan mee aan de Folding @ Home projecten, da's een heel stuk zinniger.

Jerogee op Maandag 21 Mei 2007 11:21

image

Je wilt toch niet beweren dat je niet in aliens geloofd? ;p? Overigens, kun je ook nog meehelpen met klimaatvoorspellingen/berekeningen, het modeleren van spreiding van ziekten als malaria, of een van de vele andere distributed computing projecten.

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws