WebSocket pozwala na zatrucie cache przeglądarki. Opera i Firefox wyłączają jego obsługę
Pojawienie się technologii WebSocket producenci nowoczesnych przeglądarek przyjęli z niemałym entuzjazmem. Ostatecznie możliwość rozmów między serwerem a przeglądarką po stale otwartym, dupleksowym połączeniu TCP, to prawdziwy przełom, pozwalający m.in. na innowacyjnych aplikacji webowych do komunikacji w czasie rzeczywistym. Niestety – odkrycie Adama Bartha z Internet Engineering Task Force obnażyło lukę w protokole, która zmusza jak na razie producentów do rezygnacji z WebSocket.
Adam Barth przedstawił kilka różnych rodzajów ataków na protokół, który może być wykorzystany przez intruza do zatrucia pamięci cache. Jest to poważne zagrożenie dla użytkowników Sieci, korzystających z przeglądarek z obsługą WebSocket, zwłaszcza że problem nie jest związany z konkretnym browserem.
Luki w protokole wpływają również na JavaScript i Flash. Oznacza to, że łatwo można podmienić znajdujący się w cache popularny skrypt JS – np. Google Analytics – na plik ze złośliwym oprogramowaniem. Trudno w tej sytuacji wyśledzić źródło ataku jak i zabezpieczyć się przed nim. Jedynym możliwym rozwiązaniem tej sytuacji jest naprawa i zabezpieczenie protokołu WebSocket.
Z tego też powodu programiści Firefoxa zdecydowali się wyłączyć obsługę WebSocket w Firefoksie 4, począwszy od wersji beta 8. Poszli w ten sposób w ślady Opery – nieco wcześniej programista tej firmy Anne van Kesteren poinformował, że również Opera wycofuje się z wsparcia dla WebSocket. Co zrobią programiści Safari i Chrome jeszcze nie wiadomo, ale można sądzić, że postąpią tak samo.
Developerzy, którzy postanowili w swoich aplikacjach wykorzystać WebSocket, powinni wycofać się z tego, póki protokół w ulepszonej wersji nie wróci do przeglądarek. Mozilla wraz z IETF już pracują nad poprawkami, jednak nie wiadomo, kiedy będzie można spodziewać się ich implementacji.
źródło: Hacks.mozilla.org
Komentarze
Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka
(słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.
Popularne
Nazwa padła ofiarą szantażystów, inni polscy hosterzy też zagrożeni?
21
Premiera Diablo 3 wzbudziła dyskusję na temat gier, które zawsze chcą być online
19
Darmowy Internet od Aero2. Jak go zdobyć i jakie są prawdziwe koszta? Instrukcja krok po kroku
11
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
17
Nowy problem z Windows 8: bootuje się za szybko
10
Amerykańscy rodzice straszeni „e-narkotykami” dostępnymi w Sieci
21
Z okazji wypuszczenia akcji Facebooka przypomnijmy sobie, kim jest Zuckerberg
10
Blueseed: libertariańska sztuczna wyspa przyciągnęła już ponad sto startupów z całego świata
8
Rewolucja w Firefoksie, nowa łatka czterokrotnie ograniczyła zużycie pamięci
20
Darmowy Internet od Aero2. Jak go zdobyć i jakie są prawdziwe koszta? Instrukcja krok po kroku
11
CVDazzle: makijaż jest w stanie pokonać automatyczne systemy ulicznego monitoringu
3
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
17
Co czeka programistów po czterdziestce?
27
Ubuntu 12.04 LTS już dostępny: stabilna dystrybucja na następne pięć lat?
28
Społeczność
jacob000 Pierwsze co się rzuca w oczy to styl w jakim zostało to napisane. Styl...
jacob000 Ciekawe ile z tego wszystkiego ma jakąkolwiek wartość. Dla większości...
Pawel Yep. http://www.youtube.com/watch?v=doNxaK9aQy0
obsservator O co chodzi z tymi czołgami Samsunga? Mają w ofercie?
Aras Bez SEO byśmy mieli same stare śmieci w topach, bo są na starych domenach...
Jarek1983-2 Potwierdzam , że nie webd.pl nie działał przez kilka godzin.
Do...
Wszerad Tylko dwa gatunki mogą na tym skorzystać, filmy przyrodnicze i porno w...
- Najdmen.pl: Konta www z wyłączonym licznikiem transferu od IONIC.pl (1)
- 2BE.PL: [Oferta] Promocja jak złoto w 2BE.PL (1)
- gardius: Dobra hurtownia sportowa (1)
- gardius: Tanie książki gdzie warto kupować? (1)
- Najdmen.pl: PROMOCJA, 500 DOMEN .EU ZA 1 PLN NETTO ! (1)
- VMLine: [Oferta] Serwery VPS Xen-HVM/OpenVZ z darmową administracją (2)
- Marek: Generowanie PDFa (2)
Polecane książki
Praca
Czytaj Webhosting
Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.
Zarejestruj domenę
Sprawdź dostępność swojej domeny:
| .pl: | 0 zł | .com: | 19.90 zł | |
|---|---|---|---|---|
| .com.pl: | 0 zł | .eu: | 19.90 zł |









#1 gdf 2010-12-10 11:48:36 0
IP: 212.33.72.[...] Mozilla/5.0 (Windows; U; Windows NT 5.1; pl; rv:1.9.2.12) Gecko/20101026 Firefox/3.6.12
#2 klm2 2010-12-10 12:23:50 1
IP: 79.186.251.[...] Mozilla/5.0 (Windows; U; Windows NT 6.0; pl; rv:1.9.2.13) Gecko/20101203 Firefox/3.6.13 (.NET CLR 3.5.30729)
#3 @gdf @klm2 2010-12-10 14:18:15 0
IP: 90.156.104.[...] Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US) AppleWebKit/534.10 (KHTML, like Gecko) Chrome/8.0.552.215 Safari/534.10
#4 omamo 2010-12-13 17:35:25 0
IP: 89.72.25.[...] Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.9.2.13) Gecko/20101206 Haaa!/</body> (<b>Dupaaa</b>) Haaa!