Дырки в ЖЖ

Mar 12, 2005 22:11

Многим из вас уже известно, что я нашел достаточно крупную дырку в ЖЖ несколько дней назад...

Дырка позволяет перехватывать Cookie пользователя, заглянувшего в мой журнал, входить под ним с любой машины и производить любые действия. Дырку я тестировал на своем журнале и, естественно, утащил кучу чужих сеансов. На данный момент у меня из ЖЖ зловредный код убран, а администрация ЖЖ практически закончила исправление исходных кодов. Далее я привожу список пойманных пользователей и метод решения проблемы.
  1. qnn
  2. jewgeniusz
  3. fakir57
  4. _solnca_
  5. another_lain
  6. ob_ivan
  7. menny57
  8. julek57
  9. williamkent
  10. katrin57
  11. dffh
  12. mazarty
  13. le_chevre
  14. reprouve
  15. burr86
  16. decadence1
  17. mirindin
  18. akor168
  19. offlife
  20. vmgor
  21. _shu
  22. test
  23. skwak
  24. burzachilo

Как вы видите, попались многие... Теперь расскажу о том, как тем кто уже пострадал, обезопасить себя. Для этого необходимо зайти на страничку http://www.livejournal.com/logout.bml и разлогиниться из всех активных сессий. На странице обычно две кнопки (что-то вроде "закрыть текущую сессию" и "закрыть все активные сессии") - тогда надо выбрать вторую. Если кнопка только одна (что-то вроде "закрыть текущую сессию") - нажать ее, возможно именно эту сессию я и поймал.

Теперь о способах профилактики:
  1. Когда входите в систему - привязывайте свой сеанс к IP адресу
  2. При выходе из системы нажимайте кнопку Выход, а не просто закрывайте окно
  3. Периодически закрывайте все активные сеансы (см. выше)

P.S. Я извиняюсь, что провожу подобные эксперименты на своих друзьях, но, думаю, было бы хуже, если бы эту ошибку нашел бы какой-нибудь хакер...

P.P.S. Спасибо avva и jedal за помощь и участие ;)
Previous post
Up