وسم التدوينة XSS
Twitter يتعرض لهجوم XSS يعيد نشر التغريدات بشكل آلي
Twitter يتعرض لهجوم XSS يعيد نشر التغريدات بشكل آلي
تعرضت خدمة التغريد المصغر Twitter منتصف اليوم إلى هجوم XSS يستغل ثغرة في نظام تقصير الروابط الجديد الذي تعتمده Twitter، و التي تسمح بنشر شفرة JavaScript تظهر نصا مظللا بالأسود و تقوم بإعادة نشر التغريدة المسبب للمشكل بشكل آلي بمجرد تمرير مؤشر الفأرة عليها.
التغريدات المسببة للمشكل كانت مشابهة للتغريدة التالية:
http://t.co/@"onmouseover="document.getElementById('status').value='RT onesque';$('.status-update-form').submit();"font-size:500pt;/
و لقد ظهرت بعدها بشكل سريع أنواع عديدة منها بعضها يروج لمواقع إباحية. و بعضها يقوم بإعادة نشر التغريدة بشكل مباشر من دون تمرير مؤشر الفأرة.
و لقد أعلنت Twitter أنها قامت بحل المشكل حوالي الساعة الثانية مساء بتوقيت غرينتش ،و هذا بعد أن أصيبت آلاف الحسابات ، و لم يشمل الأمر سوى المغردين الذين يستعلمون موقع Twitter.com مباشرة لنشر تغريداتهم.
ليست هذه المرة الأولى التي يصاب فيها Twitter بهذا النوع من الهجمات فلقد سبق و أن نبهت Kaspersky إلى وجود استغلال لثغرة مشابهة في الـ 7 من سبتمبر الماضي أصابت زهاء 11 ألف حساب
الفيديو التالية (معدة من طرف Sophos) تلقي نظرة على الثغرة و كيفية انتشارها:
Microsoft تحذر من ثغرة 0day في Sharepoint تم اكتشافها مؤخرا
Microsoft تحذر من ثغرة 0day في Sharepoint تم اكتشافها مؤخرا
نشرت Microsoft تحذيرا لمستخدمي تطبيقها Sharepoint من ثغرة 0day من نوع XSS تمس كلا من SharePoint Services 3.0 و SharePoint Server 2007، و هذا بعد أن أعلمتها شركة High-Tech Bridge السويسرية المتخصصة في الأمن و الحماية بوجودها.
هذه الثغرة تعتبر تهديدا كبيرا للشركات، حيث أنها تسمح للمخترقين الوصول إلى البيانات الداخلية الخاصة بالشركات التي تستعمل SharePoint.
العمل لدى Microsoft قائم على قدم و ساق لإيجاد حل للثغرة، و توصي زبائنها بتفعيل فلترة XSS على Internet explorer 8 إلى حين نشر ترقيع لها.
يمكن قراءة تحذير Microsoft من الثغرة من هنا، كما يمكن قراءة المزيد عن هذه الثغرة من هنا
Invision Power multiple vulnerabilities
قامت شركة Invision Power المنتجة لمنتديات IP.Board الشهيرة بطرح الإصدار 3.0.5 من نسخة IP.Board الذي يحمل في طيّاته ترقيعات أمنية لثغرتين، الأولى ثغرة SQL injection و Local File Include، الثانية ثغرة XSS قمت بإبلاغهم بها بعد (استمرار) وجودها في الإصدار الأخير 3.0 لمنتديات IP.Board (فهي موجودة في الإصدارات القديمة لكني لم أبلّغ عنها
).
ثغرة XSS تصيب العديد من منتجات الشركة، IP.Board / IP.Gallery / IP.Community Blog بإصداراتها المختلفة.
يمكن استغلال ثغرة XSS من خلال الملفات text-based والتي يمكن إرفاقها في المنتديات ضمن المواضيع والمشاركات.
الأمر الجيد، الاستغلال يعمل على إصدارات متصفح +5 Internet Explorer فقط، ولكي ينجح المخترق باستغلال الثغرة عليه أن يقنع مستخدماً ما بتصفح ملف txt مرفق.
سبب المشكلة، الـ MIME type المحدد لملفات txt هو application/x-dirview – بناء عليه يقوم متصفح IE بمعالجة محتويات الملفات إن كانت HTML/JavaScript بينما تقوم باقي المتصفحات بإظهار نافذة لتحميل الملف ولا تقوم بمعالجته ضمن المتصفح.
لتصحيح الخطأ يكفي استبدال الـ MIME type بـ text/plain، وحينها سيتم إظهار محتويات الملف كاملة بدون parsing.
فيما يتعلق بالإصدارات 3.0.0 حتى 3.0.4 فقد تم إدخال آلية جديدة تقوم بتفحص محتويات الملفات المرفقة، النصّية فقط غالباً، وتمنع إرفاق هذه الملفات في حال احتوت على HTML tags يبدو أنها محددة سابقاً، مثل: <body>, <script>, …
يمكن تجاوز هذه الآلية بأبسط صيغة ممكنة، فيما يلي PoC:
<span onmouseover="javascript:alert('XSS is active');
function fakeLoginPage(){...}">مرر المؤشر هنا</span>
يمكن كتابة توابع كاملة أو حتى استيرادها من ملفات خارجية وتنفيذ هجوم معقّد شكراً لـ XMLHttpRequest.
تم إرجاء الإعلان عن تفاصيل المشكلة حتى صدور ترقيع رسمي من الشركة وهو متوفر الآن للتحميل لعملائهم.
المصادر:
Invision Power Board ‘.txt’ File MIME-Type Cross Site Scripting Vulnerability
Invision Power Board Local File Include and SQL Injection Vulnerabilities
وسيلة الحماية من هجمات XSS على Internet Explorer 8 غير آمنة
وسيلة الحماية من هجمات XSS على Internet Explorer 8 غير آمنة
أعلنت مطور إضافة Noscript الخاصة بمتصفح Firefox عن أن الحماية المستعملة ضد هجمات XSS في المتصفح Internet Explorer 8 غير آمنة بل خطيرة.

حسب Giorgio Maone و الذي لم يكشف بعد عن تفاصيل الأمر أن الأمر برمته مبني على خطأ في التصميم الأساسي مما يتوجب إعادة النظر في التصميم.
و يضيف Maone أن نظام الحماية من هجمات XSS في المتصفح Internet Explorer 8 على خلاف مع الإضافة Noscript فإنه يقوم بتحليل إجابات الخوادم و ليس طلبات المستخدمين ، مما يمكن للمهاجمين من التلاعب في إجابات الخوادم و حقن شيفرة معينة لتنفيذها.
لكن حسب Maone فإنه يجب على المهاجم أن يملك بعضا من الصلاحيات على الصفحات التي تتم زيارتها، و هذا الأمر ممكن حاليا في كل من صفحات الشبكات الاجتماعية و المنتديات و الـ wikis و حتى Google Apps .
لكن حسب مكتشف الثغرة فإن الظاهر أن Google على علم بالثغرة إذ أنها تقوم بتعطيل تلك الحماية بإرسال الترويسة X-XSS-Protection: 0 مما يجعل من استغلال الثغرة أمرا غير ممكن.
المصدر:
http://hackademix.net/2009/11/21/ies-xss-filter-creates-xss-vulnerabilities/









