Subscribe to RSS

LinkedIn vulnerabile nei cookies. Account in pericolo


Linkedin vulnerabile. Sicurezza utenti a rischio

Fresco di un IPO in cui il suo prezzo va sue giu come una pallina da tennis, LinkedIn è stato accusato di vulnerabilità nella sicurezza da parte di un ricercatore indiano, Rishi Narang.

Narang, che ha pubblicato la sua analisi della gestione dei cookie su LinkedIn, ha identificato due problemi di gestione dei cookie: un cookie SSL viene utilizzato senza sicurezza, e i cookies sono disponibili dopo la fine delle sessioni autenticate.

Nel primo caso, tutti i cookie, compresi JSESSIONID e LEO_AUTH_TOKEN, sono inviati in testo normale. Dal momento che “questi cookies sembrano contenere informazioni di sessione”, possono essere replicati per più di una sessione stabilita su LinkedIn.

La scadenza della sessione, forse, è un problema più serio. Dato che il cookie rimane su un pc dopo che  una sessione è terminata, un utente malintenzionato potrebbe utilizzare il cookie di qualcun altro per ristabilire una connessione al proprio account (un esempio evidente è l’accesso a computer di un collega di lavoro).

Quando Narang ha identificato questo difetto, i cookie sono stati modificati per rimanere validi per un anno invece di essere eliminata al termine di una sessione. “Come risultato, in appena 15 minuti, sono stato  in grado di accedere a più account attivi appartenenti a persone provenienti da diverse regioni del mondo”, ha scritto Narang.

Narang dice che il cookie può essere distrutto solo se un utente modifica la password di LinkedIn, con un log out, e accede con la nuova password.

LinkedIn ha risposto che si tratta di affrontare solo la persistenza dei cookie, che si ridurrà a 90 giorni, e raccomanda l’utilizzo di reti WiFi criptate o VPN per l’accesso. La sua risposta, sbalorditiva è questa:

“Sia che siate su LinkedIn o qualsiasi altro sito, è sempre una buona idea scegliere di fiducia e le reti WiFi criptati o VPN, quando possibile.” “Se uno non è disponibile, abbiamo già il supporto SSL per i login e le altre pagine web riservate. Ora, stiamo accelerando i nostri piani attuali di estendere questo supporto SSL in tutto il sito su una base opzionale. E, stiamo andando a ridurre la durata del cookie in questione da 12 mesi a 90 giorni.” E continua,  “LinkedIn prende la privacy e la sicurezza dei nostri membri sul serio,  cercando di fornire un ottimo utilizzo del sito, e crediamo che queste due modifiche ci consentiranno di raggiungere questo equilibrio.”

Contenti loro.

cod:195

0 comments

Aggiungi il tuo commento

Nome:
E-mail (Non viene pubblicata):
Sito Web (Linkback si', spam no):
Commenta:

*

Altri ArticoliVai alla Homepage

Volunia ritorna. Il motore italiano ora si basa su Bing

Volunia ritorna. Il motore italiano ora si basa su Bing

Abbiamo accolto qualche mese fa la novità di Volunia come il motore italiano “anti” Google, la novità della ricerca italiana che portava vento nuovo nel panorama ormai un pò schiacciato da Big G. Le critiche della prima versione di Volunia sono arrivate da tutte le parti, anche da noi per via della piattaforma usata poco

Worpdress Plugin Track That Stat. Vulnerabilità Cross-Site Scripting

Worpdress Plugin Track That Stat. Vulnerabilità Cross-Site Scripting

Una vulnerabilità è stata scoperta nel plugin Track That Stat per WordPress, che può essere sfruttata da malintenzionati per condurre attacchi cross-site scripting. L’input passato al parametro “data” in wp-content/plugins/track-that-stat/js/trackthatstat.php non è validato correttamente prima di essere restituito all’utente. Questo può essere sfruttato per eseguire codice HTML arbitrario e codice script nella sessione browser di

Facebook: indagine antitrust per Instagram. Cosa c’è dietro

Facebook: indagine antitrust per Instagram. Cosa c’è dietro

Ricordate la voce che diceva: l’offerta pubblica iniziale di azioni Facebook (IPO) potrebbe essere ritardata? Beh, la Federal Trade Commision (FTC) ha annunciato un’indagine, a dir la verità di routine, nella prevista acquisizione di Facebook di Instagram, che potrebbe  richiedere da sei a 12 mesi, per cui un ritardo nell’IPO potrebbe essere possibile. Almeno, questo

Facebook App Center: vetrina e vendita di app online

Facebook App Center: vetrina e vendita di app online

Il modello degli App Store stanno vincendo la battaglia evolutiva del software per le imprese ed è ormai un sistema consolidato per i produttori di sistemi operativi per guadagnare, in particolare dai dispositivi mobili. Ma ora Facebook, che ha una piattaforma di social networking e non un sistema operativo proprio, ha pensato a un modo

Twitter. Hacker Anonymous attaccano account… falsi

Twitter. Hacker Anonymous attaccano account… falsi

Twitter sta indagando su 55.000 account violati, tra cui username e le combinazioni di password pubblicate online dal noto gruppo hacker Anonymous. Dettagli su account apparentemente appartenenti a spammer sono stati caricati sul sito Pastebin, un sito spesso utilizzato dagli hacker per inviare i risultati delle loro scappatelle. Gli account sono stati pubblicati in più

Leggi tutti

Guide

Storify il nuovo social. Cos’è e come funziona Storify il nuovo social. Cos’è e come funziona
Google Drive. Il lavoro Cloud è servito Google Drive. Il lavoro Cloud è servito
Pubblicare un ebook e venderlo su Amazon e Apple iBook Pubblicare un ebook e venderlo su Amazon e Apple iBook
Ecco Pinterest, il Social Network basato su immagini Ecco Pinterest, il Social Network basato su immagini
Leggi tutto

Sponsor

Twitter: Alground

Contatti e Riferimenti

Alground è testata giornalistica registrata al tribunale di Bergamo. Siamo a Bergamo, via Zelasco 18, 24121

Direttore Responsabile: Alessandro Trizio.
Direttore Editoriale: Roberto Trizio

Seguici sui Social Network

Categorie più lette