vizzdoom
37p
49 comments posted · 0 followers · following 0
1 week ago @ Vizzdoom's area - Epic Fail on Wordpress... · 0 replies · +1 points
1 week ago @ Vizzdoom's area - A czy Twój bank jest ... · 0 replies · +1 points
W wolnej chwili polecam przejrzeć kod framebustingowy Twittera. Oni tam mocno kombinują, robią magię i im to zazwyczaj wychodzi ;)
1 week ago @ Vizzdoom's area - A czy Twój bank jest ... · 0 replies · +1 points
1 week ago @ Vizzdoom's area - A czy Twój bank jest ... · 0 replies · +1 points
Referer się pojawi w normalnej wyszukiwarce - ale referera zawsze można oszukać.
Ogółem ramka to zwyczajny request wysłany przez przeglądarkę użytkownika (ofiary) - tak jakby strona była otwarta w nowym oknie.
Zawsze można wykrywać własnym algorytmem taką sytuację - ale trudno mi sobie wyobrazić coś lepszego od Framebustingu oraz X-Frame-Options.
1 week ago @ Vizzdoom's area - A czy Twój bank jest ... · 0 replies · +1 points
Po co tracić kilka promili użytkowników (stara przeglądarka + wyłączony JS) nie zapewniając dodatkowo zabezpieczeń?
1 week ago @ Vizzdoom's area - Epic Fail on Wordpress... · 0 replies · +1 points
Na prawdę mam świadomość, że dużo z tym zrobić nie można. Z drugiej strony - no bez przesady! Takie błędy powinny być wykrywane na jakiś podstawowych unit testach (i to niekoniecznie związanych stricte z testami bezpieczeństwa).
Dzisiaj XSS, wcześniej trochę podobny SQLi. Wordpress ma dziwny proces developerki. Nie wyobrażam sobie, aby tak skomplikowany CMS robić bez testów automatycznych. Jak widać - chyba można.
1 week ago @ Vizzdoom's area - Epic Fail on Wordpress... · 0 replies · +1 points
1 week ago @ Vizzdoom's area - Epic Fail on Wordpress... · 0 replies · +1 points
3 weeks ago @ Vizzdoom's area - A czy Twój bank jest ... · 0 replies · +1 points
3 weeks ago @ Vizzdoom's area - A czy Twój bank jest ... · 1 reply · +2 points
Kilka razy spotykałem się z opiniami, że przeprowadzenie ataku Clickjacking w ebankowości jest trudne, męczące, a niebezpieczeństwo jest znikome. Całkowicie się z tym zgadzam, jednak podkreślam, że niebezpieczeństwo istnieje i jest szansa go wykorzystać aby osiągnąć konkretny cel (przykładowo jeden z badanych przeze mnie banków umożliwiał zapamiętywanie formularza hasła w przeglądarce).
Wiem również, że wyciągnięcie pieniędzy ofiary jest piekielnie trudne (przez clickjacking). Z drugiej strony witryny ebankowości udostępniają coraz więcej funkcji. Czasem przeciągnięcie samych danych o użytkowniku z jakiegoś formularza zmiany danych może wystarczyć cyberprzestępcom.
Sam pracowałem kiedyś w jednym z banków i wiem jak trudny jest proces wprowadzania najdrobniejszych zmian. Nie tyczy to się tylko banków - pomagam robić pentesty w kilku dużych projektach IT i sam proces akceptacji SUGESTII zmian czasem może przeciągać się parę tygodni, nie mówić o implementacji, testowaniu, wdrożeniu itd... Doskonale zdajemy sobie z tego sprawę. W zasadzie to najbardziej doczepiłem się do śpiewki bredni pokazywanej w mass mediach, gdzie banki zawsze oferują nam pomocną dłoń, zawsze chcą nas wysłuchać, zawsze doradzić itd. Jak widać - nie zawsze ;)
Bardzo dziękuje za propozycję prezentacji - jednak w tej chwili (z wielkim żalem) muszę odmówić. Mam zbyt mało czasu, aby przyjechać do nieodległego Krakowa na same spotkania OWASP (byłem tylko raz). Za pewien czas się to zmieni (gdy ostatecznie skończę studia) i mam nadzieję, że nie raz będziemy mieli okazję wymienić się wiedzą :)
Ruckus