Проблемы с безопасностью у "Яндекс.Ленты"

5 Февраля 2007
в 04:55
0 1101

Недокументированная возможность "Яндекс.Ленты" в качестве "побочного эффекта" отображала в открытом доступе пароли пользователей Живого Журнала. "Яндекс.Лента" представляет собой агрегатор RSS-фидов, с помощью которого можно, помимо прочего, просматривать новые записи в блогах. Некоторые записи, закрытые от общего просмотра, могут читать друзья ("френды"), которым автор дал соответствующий уровень доступа. "Яндекс.Лента" доступна пользователю после регистрации в Яндексе, но с ней нельзя работать зарегистрировавшись под своим ЖЖ-логином, поэтому она не может отображать закрытые (или "подзамочные" записи).

Еще полгода назад пользователь ЖЖ Александр Бишоп обнаружил, что такие записи всё же можно читать, составив определенным образом URL к RSS-фиду: "Он должен иметь вид http://username:password@host/feed?auth=digest, где: yourusername - Ваш логин в LiveJournal, yourpassword - Ваш пароль в LiveJournal, friendsname - логин Вашего друга".

Пользователи, которые внедрили этот метод, не учли, что фид, уже будучи создан в чьей-то ленте, будет виден всем, кто захочет добавить его в ленту себе. Таким образом, их пароли и логины оказывались в чужих руках. Ни у одного другого RSS-агрегатора, кроме "Яндекс.Ленты", пока не обнаруживалось аналогичных уязвимостей. Пользователь заводит себе аккаунт на сайте яндекса и получает возможность пользоваться _персональным_ агрегатором RSS-фидов, т.е. он даже не подозревает о том, что фиды, которые он добавляет в агрегатор, будут видны кому-то еще. Соответственно, безбоязненно вводит логин и пароль в явном виде, чтобы читать подзамочные записи. Яндекс же в свою очередь посчитал, что раз один пользователь фид уже добавил и другой пользователь хочет читать его же, то почему бы не использовать один URL для всех? При этом яндекс не проверял URL на наличие логина и пароля, потому что возможность ручного ввода URL именно в таком формате они просто не предусмотрели. Сейчас эта дыра закрыта, разработчики, видимо, вручную перелопатили базу по шаблону и удалили все фиды в таком формате.

Роман Иванов, менеджера проекта "Яндекс.Лента" прокомментировал эти факты следующим образом: Проблема действительно была - из-за технической ошибки существовала потенциальная возможность раскрытия паролей к ЖЖ 98 человек. По нашим оценкам, реально могли пострадать менее двух десятков пользователей. Сама проблема была устранена примерно в течение часа после того, как она стала публичной.

0 комментариев
Подписаться 
Подписаться на дискуссию:
E-mail:
ОК
Вы подписаны на комментарии
Ошибка. Пожалуйста, попробуйте ещё раз.
Поделиться 
Поделиться дискуссией:

Отправьте отзыв!
X | Закрыть