Блоги ⇒ Новости ⇒ Недостатки протокола аутентификации Google

Недостатки протокола аутентификации Google

Опубликовано: 18 май 2011 в 00:49
Автор: freeeeez  

Немецкие программисты нашли уязвимости в протоколе аутентификации Google. Уязвимы оказались пользователи Android, версий ниже 2.3.4 и 3.0. Дело в том, что при доступе в интернет через открытые Wi-Fi точки злоумышленник может перехватить доступ к некоторым сервисам Google.

Проблема оказалась в протоколе аутентификации ClientLogin, при котором логин и пароль пользователя не всегда отправляются по защищенному соединению HTTPS, к примеру, приложения Google Calendar и Google Contacts. А так как срок жизни аутентификатора достигает двух недель, имперсонализация не представляет особой проблемы. Остается только прослушивать трафик и ждать необходимый токен.

При перехвате аутентификатора злоумышленник может получить полный доступ к календарю, контактам и веб-альбомам пользователя, тем самым сможет удалять и изменять его информацию. Гугл вроде бы уже внес коррективы уязвимости в патч, но Галерея все еще использует HTTP-соединение и по прежнему остается уязвимой.

В этой ситуации остается только посоветовать пользователям Android обновиться до текущей версии, ну и по возможности избегать открытых Wi-Fi сетей.

Нет комментариев
1 275 просмотров


Оставить комментарий:

Имя:
Email:
Сайт:
Комментарий:

Допустимые теги: <em> • <strong> • <u> • <sub> • <sup> • <blockquote>

Проверочный код:

Введите проверочный код, для подтверждения, что вы не робот.
P.S. Если вы робот, то, к сожалению, вы
не сможете прочитать символы с картинки.