Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Подробнее
  • Годовая подписка на Xakep.ru -40%, успей сэкономить!

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    О подписке
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    О курсе
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Подробнее

Популярный новостной веб-сайт Reddit сумел вовремя остановить начавшуюся в
понедельник атаку червя, использующего приемы межсайтового скриптинга (XSS).
Червь распространялся через комментарии на сайте, первоисточником которых был
пользователь с ником xssfinder.

Как выяснилось, сайт Reddit был не способен отфильтровывать некоторые скрипты
JavaScript, в особенности когда пользователи наводили мышь на определенные
ссылки, что и было использовано злоумышленниками, стоящими за именем xssfinder,
для запуска образца вредоносного кода.

Проверяя код, xssfinder разместил в одной из веток комментарий, запускающий
вредоносные скрипты, после чего все прочитавшие его пользователи обнаружили, что
от их имени в другие ветки обсуждения Reddit разослано множество
спам-коментариев.

Администраторы Reddit успели предпринять все необходимые меры по устранению
уязвимости еще до того, как ситуация вышла из-под контроля. Во время проведения
этих работ сайт постоянно находился онлайн.

По данным фирмы F-Secure, аккаунт xssfinder был удален вскоре после начала
атаки. С подробным рассказом о нападении и скриншотами от F-Secure можно
ознакомиться

здесь
. Одна из веток, посвященная атаке, находится

здесь
.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии