PUBLICIDADE

Enviada por

nettinhos

João Geraldo Silva Netto

membro deste agosto de 2007

Compartilhe e guarde

  • Rec6
  • StumbleUpon
  • ueba
  • linkk
  • dihitt
  • linkloko
  • linkto
  • Technorati
  • Simpy
  • del.icio.us
  • Faves: Fave It!

PUBLICIDADE

Enquete

Com que frequência você acessa o CódigoFonte.com.br?
quarta-feira, 26 de setembro de 2007.

Falha em filtro do Gmail permite invasão e roubo de mensagem


As contas do serviço Gmail, do Google, estão em perigo. Conforme alertou o especialista em descoberta de falhas, que se apresenta como Petko Petkov, contas do Gmail podem ser facilmente invadidas, permitindo que mensagens arquivadas e até futuros e-mails sejam encaminhados para a caixa de entrada do invasor.

A falha batizada de "cross-site request forgery" (CSRF), foi revelada na terça-feira (25/09) por Petkov, que atua no Reino Unido fazendo testes de vulnerabilidades na web. Nas últimas duas semanas, o especialista revelou bugs que ainda não haviam sido corrigidos no Quick Time, da Apple, no Windows Media Player, da Microsoft, e no formato Portable Document Format (PDF), da Adobe.

Petkov não revelou detalhes sobre a falha no Gmail, mas afirmou que invasores podem usar a ferramenta de filtragem do sistema de mensagens eletrônicas do Google para explorar o bug.

Na prática, segundo ele, o invasor conseguiria o acesso fazendo a vítima visitar um web site malicioso enquanto estivesse acessando sua conta no Gmail. O site fraudulento iniciaria um comando HTML usado para upload de arquivos chamado "multipart/form-date POST" para injetar um filtro falso na conta de Gmail da vítima.

Petkov publicou uma série de imagens do site Gnucitizen.org, ilustrando um possível ataque. "No exemplo, o invasor cria um filtro, que simplesmente busca e-mails com arquivos anexos e os encaminha para um endereço de e-mail de sua escolha", detalha.

"Observe que futuras mensagens também serão encaminhadas. O ataque permanecerá ativo enquanto a vítima tiver o filtro programado em sua lista, mesmo se a vulnerabilidade inicial, que causou a invasão, seja solucionada pelo Google", alertou Petkov.

Até o momento, o Google não confirmou se foi informado sobre a falha ou quando solucionaria o problema.

Jeremy Grossman, Chief Technology Officer (CTO) da WhiteHat Security Inc., na Califórnia, disse que a falha no Gmail é "especialmente assustadora". Em um post em seu blog, Grossman detalhou sua observação: "Contas de webmail são, de muitas maneiras, mais valiosas do que contas bancárias porque mantém acessos a muitas outras contas online (blogs, bancos, comércio eletrônico etc.). Ataques explorando esta vulnerabilidade seriam simples, silenciosos e extremamente inteligentes."

Em um comentário feito sobre o post de Petkov, um internauta afirma que uma extensão do browser Firefox poderia bloquear o acesso ao bug do Gmail. Giorgio Maone, criador do add-on "NoScript", afirmou que sua extensão bloqueia ataques de CSRF. O "NoScript" bloqueia conteúdos executáveis, que podem rodar em sites não-confiáveis, em JavaScript, Java e outras linguagens. Usuários do Firefox podem baixá-lo no site da Mozilla.

Fonte: PC WORLD (Computerworld/EUA)


Sim   Não   Esta notícia foi útil para você?

Outras notícias

Twitter é a rede social mais acessada do Brasil

Twitter é a rede social mais acessada do Brasil
26/11/2009

Hackers atualizam software de invasão ao IE

Hackers atualizam software de invasão ao IE
26/11/2009

Wikipedia sofre êxodo de colaboradores, diz jornal

Wikipedia sofre êxodo de colaboradores, diz jornal
25/11/2009

PC vai ligar tão rápido quanto TV, diz Google

PC vai ligar tão rápido quanto TV, diz Google
24/11/2009

UOL reformula PagSeguro e evoca AOL para competir com PayPal

UOL reformula PagSeguro e evoca AOL para competir com PayPal
24/11/2009


R&W Consulting - Soluções Web Hospedagem UOL HOST PagSeguro - solução para pagamentos online
© 2006-2009 R&W Informática Ltda. - Todos os direitos reservados.