۱۳۸۸-۰۲-۱۸
ریدایرکت شدن سایت اوباما به سایت هیلاری کلینتون!
* چند روز پیش دنبال یک کدی توی گوگل میگشتم که رسیدم به یک ویدئویی توی یوتیوب (این ویدئو). ویدئو رو که نگاه کردم دیدم که نشون میده سایت رسمی باراک اوباما به سایت هیلاری کلینتون ریدایرکت میشه!:)
موضوع برام جالب بود. سرچ کردم رسیدم به این خبر NetCraft (یه کمپانی ضد سرقت/کلاهبرداری آنلاین هستش) که نوشته در بحبوحه انتخابات ریاست جمهوری آمریکا یه هکری به نام ماکس از لیورپول با استفاده از یه ضعفی که توی سایت اوباما بوده، سایت رو هک کرده. توی وب سایت اوباما یه بخشی هست به اسم The Community Blogs (بعد از ثبت نام این بخش دیده میشه و کاربران میتونن توی این بخش وبلاگ داشته باشند و نظرات خودشون رو بنویسند) که هکره فهمیده بوده دارای آسیب پذیری Cross Site Scripting یا به طور خلاصه XSS است که معمولا اکثر سایتها این نقطه ضعف رو دارن.
خلاصه بخوام بگم اینه که تو این حمله شما میتونین کد اسکریپت دلخواه خودتون رو توسط کاراکترهایی مثل < و “ در URL تزریق کنید. بنابراین هکره توی عنوان پستش ابتدا این کاراکترها رو اضافه کرده و بعدش کد HTML دلخواه خودش (یعنی ریدایرکت کردن کاربران به سایت رقیب یعنی هیلاری) رو توی صفحه قرار داده.

* حالا جالب اینجاست که این باگ برطرف شده و همین طور صفحه مربوط به اعترافات هکر از وب سایت اوباما حذف شده ولی خوب ویدئوی نفوذ هنوز در یوتیوب قرار داره و تازه Zdnet متن اعتراف هکر رو کپی کرده. علاوه بر اینها، اینکار جز حملات برجسته سال ۲۰۰۸ هم بوده !:)
تنها راه حل برای مقابله با این حمله اینه که هرچی ورودی توی هر فرمی (حتی فرمهای داخلی که کاربر تو حالت عادی نمیتونه اونها رو ببینه) رو اعتبار سنجی کنید و اجازه ورود کاراکترهای غیرمجاز رو ندید. حالا شاید بعدا در مورد اعتبارسنجی ورودی مفصل نوشتم.
* نمیدونم کاندیداهای ما هرکدوم برای خودشون سایت دارن یا نه؟ منظورم از سایت، این سایتهایی نیست که مشخصه یه مسئول سایتی هرزچندگاهی میاد یه چیز رسمی توش مینویسه ها! اگه دقت کنین توی همین سایت اوباما لینکهای مربوط به عضویت توی سایتهای اجتماعی مثل دیگ و توئیتر و فیسبوک و نظایر اون قرار داره و اوباما هرزچندگاهی واقعا توشون فعالیت میکنه.
حالا نه اینکه بخوام بگم خیلی کار مهمیه و ژست وب ۲ئی بگیرم ولی به نظرم بد نیست که سیاستمدارهای ما این فاصله رو کم کنن و بیشتر به مردم نزدیک بشن. شاااید یکی از راههاش اینطور تعاملات مستقیم هست. برای مثال دیشب آقای ابطحی توی فیس بوک و فرندفید داشتن درباره برنامه تلویزیونی کروبی می پرسیدن و اینکه دوست دارید چه سوالاتی از ایشون پرسیده بشه؟ به شخصه طرفدار هیچیک از ایندو نیستم، اما کار ابطحی قابل تحسین بود!:)


حامد Reply:
اردیبهشت ۱۸م, ۱۳۸۸ at ۱۱:۲۲ ب.ظ
اونم برای تبلیغات بود. فکر میکنید وقت این کارا رو داره؟
جواب به این نظر