赛迪网 > IT技术 网络安全 > 黑客攻防
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

在Google服务器建立钓鱼站点?你可以!

发布时间:2006.09.17 14:32     来源:赛迪网    作者:钟山

一位名叫Eric Farraro的软件开发者近日在其blog上公布了他发现的在一个罕为人知的被称为Public Service Search(公共服务搜索)的Google服务中存在的安全隐患,这一隐患可以使得欺骗者用Google的域名设置网络钓鱼站点。

公共服务搜索(已被临时禁用)是一项免费服务,它使得教育机构与非盈利组织可以提供仅针对它们所在域名的Google站点搜索。这一安全隐患的关键在于,Google允许用户对其搜索结果页面进行定制,允许定制的内容包括徽标、联系方式信息以及搜索结果页面页眉、页脚区域的其他格式。注意,其中页眉和页脚的代码是被放在Google服务器上的。Ferraro利用这一特征建立了一个假冒的可以获取用户帐号等机密信息的Google登陆页面,你可以在这里看到该页面: http://www.google.com/u/gplus

(注:该页面现已被Google禁用)

(图1)

Farraro称,他是在应别人要求将Google搜索功能加到一个页面上时发现这一站点的。在默认的行为下人们经常遇到的一个问题是:你可以随心所欲定制一开始的搜索框,但是出现在结果页面上的搜索框却是无法改变的。Farraro在好奇心的驱使下希望找到能解决这一问题的方法,他尝试使用了一个简单的java-script警告。果然,当他"预览"这一页面时,脚本被执行了……

(图2)

Farraro开始使用java-script修改DOM,这使得结果页面上的搜索框被修改。Farraro知道,读取页面时首先提交的是页眉,然后是Google的搜索结果,最后才是页脚。他决定将Google搜索结果放入DIV标签内并在底端结束该DIV标签。在这之后,他又在页脚利用了java-script的"document.getElementById(divID).innerHTML"特性完全隐藏了所有Google搜索结果,这时他已建立了一个在Google.com主机上的空白页面。

也许这一页面对Farraro很不平常但是它却不会引起任何其他人的注意,毕竟仅执行了一个java-script脚本不能说明什么问题。Farraro决定继续试验,他建立了一个新的"Google服务",这一新的"服务"几乎完全与Gmail相同,但是提供了一些新的特征。在页脚的java-script中,Farraro添加了所有生成一个他所选择的全新页面所需要的HTML代码。他选择了一个更改过的Google主页。对于登陆表单,他将用户的输入导向自己的服务器,页面上有告诉用户已被"欺骗"的警告。Farraro说他保证他并没有真的偷窃用户信息——他只是将用户刚输入的用户名和密码显示了出来。

(图3)

类似的"钓鱼"站点可以在任何URL被建立。使得这种类型的漏洞利用如此隐蔽的原因是大多数人将认为这种网址是安全的:http://www.google.com/u/gplus。尽管Google在过去受到过类似的攻击,它们中的大多数都具有可疑的URL,至少对于高级用户是这样。但是该钓鱼站点是位于Google服务器上的并具有大多数用户都将信任的google.com域名,这也正是这一安全隐患的危险所在。这种服务的URL通常具有这样的形式:http://www.google.com/u/something,其中的"/something"可以是你所希望的任何字符串和数字。

(图4)

Farraro已将该安全隐患告知Google,后者很快便撤下了Google公共服务站点的登录入口(https://services.google.com/publicservice/login)。我们可以想象得出Google正在进行一些将禁用或限制java-script脚本执行的修复工作,随后将有更多的信息,也许还会有来自Google的一些评论。Google将如何解决这一问题?让我们拭目以待。

(完)

(t116)

=================================

原文连接:http://weblog.infoworld.com/techwatch/archives/007913.html

http://ericfarraro.com/

原文作者:Paul Roberts; Eric Farraro


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· Google拟推打印搜索 含近200年平面媒体内容 (09-07) · 7日:Google计划推出"打印搜索服务" (09-07)
· 法官命令Google提供用户信息 协助打击犯罪 (09-02) · 巴西儿童色情案可能再度将Google拖下水 (08-24)
· 24日:"IBM杀手"威廉姆C.诺里斯去世 (08-24) · 王建宙:公司仍未至巅峰 合作谷歌潜藏商机 (08-22)
· Google收购Neven Vision 增强照片搜索技术 (08-16) · Google涉足安全市场 防止用户误入恶意站点 (08-06)
· Google否认提供音乐下载服务挑战苹果iTune (08-06) · Google:Project Hosting开源聚人气 (08-03)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管