גוגל מדווחת השבוע על פרצה חדשה שהתגלתה באתר הסרטונים שלה יוטיוב. הפרצה, מסוג Cross-site scripting, איפשרה לגורמים עוינים להשתיל קודים זדוניים במנגנון התגובות של הסרטונים באתר. לטענת החברה, האקרים כבר הצליחו לנצל את הפרצה, אך היא הצליחה לחסום אותה במהירות ולמנוע את המשך הסכנה.
בימים האחרונים נתקלו גולשים רבים ביוטיוב במהלך הצפייה בסרטונים שבאתר בפרסומות קופצות חשודות ובהפניות לאתרים לא ראויים, אשר הופעלו באמצעות קודים זדוניים שהושתלו במנגנון התגובות של האתר. הפעם, ברוב המקרים לא הייתה סכנה של ממש לגולש וניצול הפרצה בוצע בעיקר לתרמיות פשוטות ומתיחות. זאת למרות שניתן היה לנצל את הפרצה לפעולות מסוכנות יותר, כמו תרמיות פישינג. כך למשל, באחת מהמתיחות נרשמה הודעה בחלון קופץ על מותו בטרם עת של הזמר הקנדי המצליח ג'אסטין ביבר, בן ה-16.
גוגל
פרסומת
טוענת כי הצליחה לתקן את הפרצה כשעתיים בלבד לאחר שהתגלתה. בתוך כשעה מנגנון התגובות באתר יוטיוב כבר נחסם אוטומטית, כברירת מחדל, וניתן היה לאפשר אותו רק בצורה ידנית. חשוב לציין כי פרצות מסוג Cross-site scripting נחשבות לנפוצות מאוד וקל מאוד לנצל אותן, במיוחד באתרים שמאפשרים לגולשים להכניס בהם תכנים. במקרה הנוכחי נוצלה הפרצה באמצעות קוד ג'ווה סקריפט פשוט וקוד HTML.
פרצות מסוג Cross-site scripting מכונות בקצרה XSS, וזאת כדי למנוע בלבול עם הקיצור CSS המוכר עבור Cascading Style Sheets (גיליונות סגנון מדורגים). אנחנו ממליצים לכל בעל אתר לבדוק מה ניתן לעשות על מנת למנוע ניצול דומה של הפרצה גם באתר שלו.
תגובות
רגע, שקט פה מדי
דעתך חשובה - תהיו הראשונים להגיב על הכתבה