blogo, informazione indipendente
Logo Blogosfere

Google Xss Bug e Google Redirect Phishing

Gianni Amato avatar Martedì 11 Aprile 2006, 02:04 in Exploit, Vulnerabilità di Gianni Amato

Images_36 In un Bugtraq del 4 aprile 2006 su Securityfocus si parla di Google XSS, un bug che proprio Google non dovrebbe permettersi.

Ecco la query:

http://www.google.it/search?hl=ar&q=<script>alert("1")</script>&meta=

Solo Google nella lingua Araba (credo) è affetto da questo bug, Google Italia sembra essere immune, prova da qui.

Un'altro argomento importante che vede Google in primo piano è il problema del Google Redirect, utilizzatissimo dai phisher.

Ho fatto diverse ricerche, questi sembrano essere gli unici redirect possibili tramite l'uso di url?:

http://google.com/url?q=http://www.gianniamato.it

http://www.google.com/url?sa=U&start=4&q=http://www.gianniamato.it

http://google.com/url?sa=p&pref=ig&pval=2&q=http://www.gianniamato.it

Questo, invece, tramite Froogle:

http://froogle.google.com/froogle_url?q=http://www.gianniamato.it

Cliccando in uno di questi link viene automaticamente effettuato il redirect verso il mio sito. I phisher utilizzano i link di redirect per dar fiducia alla vittima, la quale non esiterebbe a cliccare su un link che inizia per www.google.com, mentre la pagina di destinazione può essere facilmente nascosta, codificata, camuffata utilizzando altre tecniche note da tempo.

6
6 commenti
6
21 Nov 2007
alle 15:43

isaacisback

si ma sono stati trovati altri metodi per aggirare il fix xD (non mi va di postarlo XDD)

ciao

isaacisback

5
14 Set 2007
alle 20:13

Davide Denicolo

@isaacisback: E dovrei dire ...menomale! L'articolo risale ad 1 anno fa quasi :D

Grazie isaac 

4
14 Set 2007
alle 17:08

isaacisback

Questi bug sono già stati fixati -.- ciao!

3
11 Apr 2006
alle 13:43

greenkey

yessssss!!! :D

2
11 Apr 2006
alle 10:59

Gianni Amato

Ora dovrebbe funzionare, riprova

1
11 Apr 2006
alle 10:14

greenkey

il primo link non funziona (Ubuntu, Firefox 1.5.0.1)

Lascia il tuo commento

Accedi con Facebook Esci da Facebook

Attendere la pubblicazione del commento
Post in evidenza su Blogosfere