Feedback Form
Feed subscription » blog | » comments | » irc | » fórum | » mobi | » twitter

XSS útok vyvolal epileptické záchvaty

XSS útok vyvolal epileptické záchvatyO XSS sa toho popísalo už dosť. Aj my sme už neraz informovali o sile a využití XSS v praxi, aby sme zmenili názor mnohých vývojárov, správcov a aj verejnosti na problematiku tejto zraniteľnosti. Posledný prípad opätovne zvráteným spôsobom poukazuje na silu XSS.

Fórum neziskovej Nadácie Epileptikov zaznamenalo útok využívajúci XSS. Pri tomto útoku bol do náhodných príspevkov po celom fóre vkladaný JavaScript, ktorý spôsoboval blikanie obrazovky počítača, ktoré malo za následok vyvolanie epileptického záchvatu mnohých návštevníkov. Fórum bolo okamžite uzavreté, aby nedochádzalo k ďalšiemu poškodzovaniu zdravia návštevníkov. Podľa slov Kena Lowenberga, správcu webu nadácie, sa zo všetkých síl snažia odstrániť zraniteľnosti, ktoré môžu byť zneužité na útok. Napriek ich snahe však potrvá veľmi dlho kým sa vrátia poškodení návštevníci, ktorí dostali záchvat, alebo dokonca sériu záchvatov po navštívení fóra.

Útok sa začal 22. marca, kedy útočníci vložili na stránku stovky správ s animovanými gif obrázkami. Keďže tento útok nepovažovali za dostatočne efektívny, začali do náhodne vybraných príspevkov vkladať JavaScript, ktorý návštevníka presmeroval na stránku, na ktorej bolo vyvolané sústavne blikanie.

Tento útok zasiahol niekoľko návštevníkov fóra, medzi ktorými bolo aj 33 ročná RyAnne Fultz. Tá, podla vlastných slov, po otvorení príspevku dostala okamžitý epileptický záchvat.

Nadácia sa obávala negatívnych reakcií a samozrejme žalôb, ktoré na nich mohli podať poškodení užívatelia. Tí sa však voči nadácii vyjadrujú v kladnom zmysle a chápu, že nadácia spravila všetko preto, aby útoky okamžite odstránila. Aj napriek tomu, že sa útok odohral cez veľkonočné sviatky, správcovia stránok zareagovali za necelých 12 hodín, od kedy sa útoky objavili.

Odborníci tvrdia, že epilepsiou trpí 50 miliónov ľudí. V minulosti som sa epilepsiou zaoberal trošku podrobnejšie, a preto viem, že toto číslo nieje celkom presné. Epilepsiou trpí snáď každý, akurát u väčšiny ľudí ostávajú impulzy v mozgu a preto na nich epilepsiu nieje poznať. Ak ale zavítate do nemocnice na test, nájdu ju a označia vás za epileptika. Z rozhovoru s jednou zdravotnou sestričkou ktorá pracuje s týmito testami som sa dozvedel, že drvivá väčšina testov je pozitívnych. Pravou však ostáva, že existuje strašne veľké množstvo druhov epilepsie, asi najviac “zaujímavý” druh epilepsie je ten, pri ktorom postihnuté osoby zažívajú často deja-vu. Len 3% epileptikov dostávajú záchvaty spôsobené blikajúce objektami.

Napriek veľkej nemorálnosti útoku je ďalším potvrdením nebezpečenstva XSS. Ak je tento útok dobre cielený, môže napáchať obrovské škody a to nielen finančného, ale aj psychického, či fyzického charakteru, ako v tomto prípade.

Viac sa môžte dozvedieť na stránkach magazínu Wired.



Príbuzné články:
  • Masívny SQL Injection útok postihol tisíce MSSQL databáz
  • Chyba v BitTorrent a uTorrent klientoch umožňuje vzdialený DOS útok
  • Postihol Twitter útok hackera?
  • Weby viac ako 10,000 spoločností boli zneužité na šírenie malwaru za pomoci XSS
  • Najväčší DDoS útok na svete so silou 17 Gbit/s smeroval na Slovensko


  • 7 Responses to “XSS útok vyvolal epileptické záchvaty”


    1. 1 iyo Mar 30th, 2008 at 08:07

      omg…. ja mám asi epilepsiu…

    2. 2 XanthiX Mar 30th, 2008 at 16:18

      Kedysi davno existoval virus, ktory mal tusim velkost 666 B [http://lists.jammed.com/IWAR/1998/01/0094.html], ktory mal za nasledok podobny efekt. Hmm naozaj velmi zaujimavy clanok, ako je mozne zneuzit mindcontrol-like vizualne subliminaly v spojeni s XSS. Thx za nfo ;-)

    3. 3 madonion Mar 30th, 2008 at 20:11

      som nevedel ze ked zazijem obcas deja-vu tak mam epilepsiu…
      a ked ma vytacaju niektori ludia to je tiez epilepsia?
      okrem toho neznasam blikajuce monitory. asi sa pojdem dat liecit :)

    4. 4 ayslix Mar 31st, 2008 at 20:24

      zbytocne, nepomozu ti. :)

      epilepsia moze za
      # twitching of the muscles
      # abnormal sensations (eg tingling on one side of the body or awareness of a strange taste or smell)
      # emotional symptoms such as fear or ‘deja vu’
      # loss of consciousness.

      (neodporucam sa liecit ked ti to nic nerobi, jedine co z toho budes mat je kopec problemov s vodicakom 2x rocne 1dnove pozorovanie …)

    5. 5 madonion Apr 1st, 2008 at 10:10

      som to akoze myslel ironicky :)

    6. 6 Srigi Apr 1st, 2008 at 19:11

      To je hrozne, ktory pako dnes kodi appz v PHP tak, ze nevyescapuje a neostripuje vstupne/vystupne stringy?

    7. 7 oooo Apr 1st, 2008 at 19:24

      kazdy, ver mi ;)
      denne to vidim na desiatkach webov.

    Leave a Reply