Android

Story sa McAfee Security Hole Nag-trigger ng Isa pang

Ты кто такой? Джон Макафи | John McAfee [ Основатель криптовалюты Ghost и антивируса McAfee ]

Ты кто такой? Джон Макафи | John McAfee [ Основатель криптовалюты Ghost и антивируса McAfee ]
Anonim

Ito ay hindi makakakuha ng mas masama kaysa ito: Isang ReadWriteWeb piraso detalyadong ilang mga cross-site scripting (XSS) flaws sa McAfee Web site. Kasama sa kuwento ang ilang sample code na nagpapakita lamang bilang teksto sa ReadWriteWeb.

Ang New York Times ay kinuha ang kuwento, ngunit sa halip na ipinapakita ang sample code, isinagawa ito bilang bahagi ng pahina, nagiging sanhi ng sinuman na nagbukas ng kuwento sa ma-redirect sa site ng ReadWriteWeb. Ang dahilan? Ang XSS kahinaan (kahulugan), isang uri ng depekto sa Web na maaaring ma-target upang magnakaw ng data at kung hindi man ay masira ang iyong araw.

Narito kung paano ang mis-interpreted na seksyon sa NYT ay tumingin:

[Karagdagang pagbabasa: Paano tanggalin malware mula sa iyong Windows PC

Ang sample code ay dapat na ipinapakita pagkatapos ng panipi, ngunit sa halip ay pinaandar.

Kaya ang isang kuwento tungkol sa isang butas sa seguridad sa isang Web site ng seguridad ng kumpanya ay nagbubunyag sa parehong uri ng seguridad butas sa site na nagsasabi sa kuwento. Ayon kay Lance James ng Secure Science, na nag-isip kung ano ang nangyayari matapos na makontak sa may-akda ng kuwento, ang NYT flaw ay maaaring pahintulutan ang sinuman na ang mga kwento ay makakakuha ng syndicated sa site (o sinumang nagtatago ng isang kuwento na nakuha na syndicated) upang pagsamantalahan ang Ang butas sa seguridad.

Ang may-akda ng kuwento ng ReadWriteWeb, si Lidija Davis, ay nagbago ng orihinal na piraso upang gumamit ng screen shot sa halip ng teksto, ngunit ang NYT site ay nagpapakita pa rin ng orihinal na kuwento nang ako ay naka-check. Narito ang na-update na kuwento sa RWW, at ang syndicated na bersyon sa New York Times, na magre-redirect ka sa RWW. Kung mabilis ka sa gumuhit, maaari mong matumbok ang stop button sa iyong browser bago sila mag-redirect sa NYT.

Ang problema ay nasa sample code na ipinapakita sa ilalim ng # 3 sa "Paano Upang: HTML Injection" seksyon ng kuwento, ayon kay James. Sabi niya ipinaalam niya ang NYT tungkol sa problema sa site.