Petak, 20.07.2007.

17:01

Redirekcije

Socijalni inženjering je umetnost obmane ili forsiranja ljudi da urade nešto drugačije nego što bi to uradili pod normalnim okolnostima. Internet korisnik ne sme potpuno verovati web lokaciji na kojoj se nalazi ni pod kojim uslovima.

Autor: Ivan Marković

Podrazumevana plava slika

Korisnik bilo koje web lokacije mora biti svestan činjenice da se svakog dana otkrivaju novi načini eksploatacije internet resursa, i da postoje naizgled bezopasne funkcije sistema koje se mogu iskoristiti u veoma destruktivne svrhe. Jednu takvu funkciju ću opisati u nastavku teksta, inače služi za redirekciju korisnika.

Mnogo sajtova koristi funkciju redirekcije za praćenje aktivnosti svojih korisnika ili za direktno preusmeravanje na eksterne resurse. Ova opcija moze biti veoma korisna jer na taj način možemo pratiti više parametara i kasnije obratiti ove podatke radi pravljenja statistike. Možemo preusmeravti korisnike iz raznih zemalja na konkretne lokacije ili odbiti neželjenje korisnike.

Na prvi pogled ova funkcija sistema izgleda veoma bezopasno ali nije tako. Ljudi koji se bave internet prevarama baš i traže ovakve prilike da bi iskoristili naivne korisnike. Zamislite sledecu situaciju, imamo web lokaciju http://www.primer.tld i na njoj možemo kupiti diskove naše omiljene grupe. Na ovoj web lokaciji postoji link koji vodi na web lokaciju grupe čiji disk želimo da kupimo ali nije direktan link već se koristi redirekcija: http://www.primer.tld/idi_na.php?lokacija=www.omiljenagrupa.tld. Odlično, kliknemo na link i idemo na web lokaciju naše omiljene grupe a vlasnik sajta može da ažurira svoje statističke podatke. I sve ovo ne bi bio problem, kada bi se implementirale odredjene sigurnosne zaštite koje bi sprečile zlonamerne korisnike da proslede naivnim korisnicima sledeći link: http://www.primer.tld/idi_na.php?lokacija=www.zlonamernisajt.tld.

U konretnom slučaju, napadač ima pregršt opcija da dodatno zavara korisnika, maskiranjem linkova,  pravljenjem klona web lokacije, itd ... što na kraju može da dovede do ogromne materijalne štete samog korisnika jednog naizgled bezopasnog sajta.

Do skoro je Google imao velikih problema sa ovom vrstom napada i rešio je to tako što je prilikom svake redirekcije uveo dodatnu stranicu koja obaveštava korisnika da će biti upućen na odredjenu eksternu web lokaciju. Ovo je ujedno i najelegantnije rešenje ali često se dešava da korisnik jednostavno ne obraća pažnju na poruku i ono što piše u njoj. Postoje i druga rešenja poput provere odredjenih parametara HTTP zahteva ali ti zahtevi su veoma podložni lažiranju, jos jedno rešenje je da svaki eksterni link držite u odredjenoj bazi podataka i da se prilikom svakog poziva skripte za redirekciju uporedjuju ti podaci. Svako rešenje ima svoje prednosti i mane ali predlažem da se implementira bar jedno.

Na mom blogu možete pronaći skorašnje zapise o pronalasku ovih propusta na web lokacijama u regionu. Takodje, želim da skrenem pažnju korisnicima da obrate malo više pažnje na linkove koje prate jer mogu postati žrtva svoje nemarnosti. Obratite više pažnje prilikom praćenja linkova koji su obradjeni nekim servisom za redirekciju poput TinyURL.com, i posebno na reklamne flesh banere koji imaju opciju za redirektovanje, što je čest slučaj kod ovog tipa reklamiranja.

Ovo je arhivirana verzija originalne stranice. Izvinjavamo se ukoliko, usled tehničkih ograničenja, stranica i njen sadržaj ne odgovaraju originalnoj verziji.

Komentari 0

Pogledaj komentare

0 Komentari

Možda vas zanima

Podeli: