Intrygujący błąd w zabezpieczeniach Google: Weryfikacja nazw domen
Intrygujący błąd w zabezpieczeniach Google: Weryfikacja nazw domen
W dzisiejszym odcinku serii #vulnz przyjrzymy się niezwykłemu błędowi, który odkrył David Schütz (@xdavidhu). Dotyczy on wyrażenia regularnego używanego do weryfikacji nazw domen w usługach Google. To zdarzenie może mieć poważne konsekwencje dla bezpieczeństwa aplikacji internetowych.
Historia zaczyna się od strony pod adresem URL: https://console.developers.google.com/henhouse/, która była osadzona w elemencie iframe innej domeny. Celem tej strony było umożliwienie przesyłania wiadomości z rodzica do ramek za pomocą postMessage, zawierających token OAuth.
Odkrycie Davida pokazuje, jak błędne implementacje mogą prowadzić do poważnych luk w zabezpieczeniach, które mogą być wykorzystane przez atakujących. Warto zwrócić uwagę na ten przypadek, aby zrozumieć, jak ważne jest stosowanie odpowiednich metod weryfikacji nazw domen.
Na podstawie: Źródła








