
neprihlásený
|
Štvrtok, 5. marca 2026, dnes má meniny Fridrich |
|
|
Google mal zahanbujúcu zraniteľnosť priamo v dvojfaktorovom prihlasovaní
DSL.sk, 26.2.2013
|
|
Zahanbujúce bezpečnostné zraniteľnosti nie sú výsadou len spoločností s historicky slabými bezpečnostnými praktikami ako Microsoft alebo ázijských spoločností s celkovo otáznou kvalitou vývoja softvéru ako Samsung, čo aktuálne potvrdzuje aj zverejnená zahanbujúca zraniteľnosť v samotnom systéme dvojfaktorového prihlasovania od Google.
O zraniteľnosti v pondelok, po jej minulotýždňovom odstránení, informovala bezpečnostná spoločnosť Duo Bulletin, ktorá ju identifikovala.
Dvojfaktorové prihlasovanie zavedené spoločnosťou Google ako voliteľné si dáva za cieľ zvýšiť bezpečnosť takýmto spôsobom chránených účtov. Dvojfaktorové prihlasovanie totiž okrem overovania niečoho čo užívateľ vie, hesla, overuje aj niečo čo užívateľ má, inicializovaný mobil generujúci jednorazové kódy. Ak útočník získa nejakým spôsobom heslo užívateľa, toto mu stále nestačí na získanie prístupu k účtu.
Keďže dvojfaktorové prihlasovanie vyžadujúce overovanie kódov nepodporovali a zatiaľ nepodporujú všetky aplikácie využívané užívateľmi pre prístup ku Google účtom, Google podporuje aj vytvorenie viacerých tzv. hesiel špecifických pre aplikácie. Ide o Googlom vygenerované komplikované heslá, ktoré Google pri prístupe k niektorým službám cez niektoré rozhrania akceptuje bez potreby overenia aj cez kód.
Tieto heslá ale neumožňujú respektíve by nemali umožňovať prístup napríklad do nastavení bezpečnosti na účte alebo k iným kriticky dôležitým nastaveniam. Ak útočník prípadne získa takéto heslo, môže síce pristupovať k dátam užívateľa, nemôže ale prevziať plnú kontrolu nad jeho účtom. Ak užívateľ následne identifikuje podozrivý prístup, špecifickému heslu jednoducho ukončí platnosť a útočníkovi tak zabráni ďalej pristupovať k svojmu účtu.
Ako ale zistila spoločnosť Duo Bulletin, Google poskytoval API využívané webovým prehliadačom v Androide umožňujúce s pomocou takýchto špecifických hesiel získanie bezpečnostného tokenu použiteľného následne na plný prístup k účtu užívateľa. Útočník tak po získaní špecifického hesla mohol napríklad zmeniť hlavné heslo na účte a získať nad ním plnú kontrolu.
Chyba samozrejme nemá taký vážny dopad ako odkazované zahanbujúce chyby v Skype od Microsoftu a ovládači pre Samsung Exynos 4 pre Android od Samsungu, keď útočník pre jej zneužitie musí najskôr získať špecifické heslo užívateľa. Zároveň už samotné získanie tohto hesla má vážne dôsledky v podobe prístupu útočníka k dátam.
Z pohľadu návrhu logiky celého bezpečnostného mechanizmu dvojfaktorového prihlasovania ide ale o vážnu chybu podkopávajúcu celý princíp dvojfaktorového prihlasovania a evokujúcu otázky o kvalite procesu návrhu bezpečnosti v Google. Zároveň podľa Duo Bulletin bola chyba nahlásená a potvrdená Googlom už v júli minulého roka, spoločnosť ju ale opravila až minulý týždeň.
Najnovšie články:
Diskusia:
| |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
| |
zahanbujúca
Od: netload
|
Pridané:
26.2.2013 17:35
No na to že je to zahanbujúca chyba tak neviem či to niekto z vás niekdy využíval ale ak sa dostane niekto k tomu vygenerovanému heslu, tak by tiež nemal vo väčšine prípadov problém sa dostať ku hlavnému heslu na účet. Čiže to že bolo aj z vygenerovaných hesiel možné zmeniť hlavné by som ako nejaký "epic" fail neoznačoval.
|
| |
Re: zahanbujúca
Od: reg: raketa
|
Pridané:
26.2.2013 18:08
vzhladom na taky gigant...
|
| |
Re: zahanbujúca
Od: regged
|
Pridané:
3.3.2013 12:56
myslis ten salat?
|
| |
Re: zahanbujúca
Od: xvzf
|
Pridané:
26.2.2013 18:20
ono staci pristup k samotnej pouzivatelovej schranky - tym mas pristup k uctu na ktory mu chodia reset password emaily :)
|
| |
Re: zahanbujúca
Od: Proud 2b Google sheep
|
Pridané:
26.2.2013 21:09
ja som to zacal pouzivat hned ked boli tie smsky mozne aj u nas :)
|
| |
Re: zahanbujúca
Od: Proud 2b Google sheep
|
Pridané:
27.2.2013 7:50
lol, ze -10 karma. Ja vas mam vsetkych tak rad a vy na mna takto? :c
|
| |
Re: zahanbujúca
Od: htr
|
Pridané:
27.2.2013 8:07
Ja Ti tam dam plus, aby si neskocil z mosta.
|
| |
Super uvodna veta;)
Od reg.: Vektor
|
Pridané:
26.2.2013 18:24
...historicky slabe bezpecnostne praktiky...
...azijska spolocnost s celkovo otaznou kvalitou vyvoja SW...
:)
|
| |
Re: Super uvodna veta;)
Od: samsuck
|
Pridané:
26.2.2013 18:58
So samsungom to nie je pravda? Len v rychlosti menujem napr spomenuty exynos, touchwiz, napadnutelne telky...
|
| |
bezpecnost
Od: One I lolo
|
Pridané:
26.2.2013 19:34
Vzdy sa najde naka chyba , systemi su komplikovane a ak sa nekdo bude velmi chcet dostat k tvojmu uctu , tak sa dostane.:-) :-) :-)
|
| |
Re: bezpecnost
Od: bem
|
Pridané:
26.2.2013 19:37
Ty si sa učil písať na paši?
|
| |
Re: bezpecnost
Od: Chupachups
|
Pridané:
27.2.2013 0:58
On je ten internetovo založený bača z ovce.sk
|
| |
Re: bezpecnost
Od: Abcd1234
|
Pridané:
27.2.2013 11:07
On mal skôr na mysli "naka", "systemi", "nekdo", "chcet".
|
| |
bezpecnost
Od: One I lolo
|
Pridané:
27.2.2013 8:50
Vieš ako nahovno sa píše na tablete, sa mi to nechce tie dĺžne a i.:-)
|
| |
Re: bezpecnost
Od: Abcd1234
|
Pridané:
27.2.2013 11:07
On mal skôr na mysli "naka", "systemi", "nekdo", "chcet".
|
Pridať komentár
|
|
|
|