RSS læsere i hackernes søgelys

Brugere af web feeds som Real Simple Syndication (RSS) og Atom skal tjekke en ekstra gang, at de ikke downloader ondsindet kode, når de henter feeds fra deres favoritsteder på nettet.

Det er den stigende brug af web-feed-læsere og væksten i indholds-samlende tjenester på nettet, der giver hackere en simpel adgang til at placerer ondsindet kode, der kan opsnappe kodeord, installere trojanske heste eller vira på brugernes computere.

Web 2.0 gør problemet større

Advarslen kommer fra vicedirektør i sikkerheds-analysefirmaet Authentiom, Ray Dickinson.

”De, der laver ondsindet kode, udnytter bare mulighederne i at vi i web 2.0 bliver forbundet til hinanden gennem et hav af netværk. De kan distribuere deres kode effektivt gennem disse netværk,” siger han.

Web-feed tjenester som RSS giver mulighed for at samle informationer fra flere kilder og automatisk sende dem til computere uden at brugerne selv har besøgt nogen af de hjemmesider, som koden kommer fra.

Feed-læsere tjekker jævnligt feeds for opdateret indhold, som derefter sendes automatisk til de brugere der abonnerer på indholdet via deres feed-læsere.

”Sikkerhedsproblemet opstår, fordi mange RSS- og Atom-læsere ukritisk og ufiltreret henter indholdet. De tjekker ikke indholdet for ondsindet kode,” siger Mcihael Sutton fra net-sikkerhedsfirmaet, SPI Dynamics og fortsætter:

”Det er som ethvert andet sikkerhedsproblem ved web-applikationer. Problemet bunder i, at input fra brugeren uden videre bliver godkendt uden yderligere sikkerhedstjek. Det er et stort problem. Både server- og klientsiden antager at folk ikke bruger det til andet end det var tiltænkt.”

Hackere går efter blogs

Det er en forholdsvis nem sag for hackere at udnytte feeds til at distribuere ondsindet kode. Det kan gøres ved at placere et ondsindet JavaScript på en blog.

Hvis bloggens RSS feed er indstillet til at levere kommentarer som en del af feedet, bliver koden distribueret til alle abonnenterne.

En hackere kan også forsøge at få et inficeret blogfeed optaget af nogle af nettets indholdssamlende tjenester, der videresender indholdet til deres abonenters web-feed-læsere.

Hackerne er begyndt at få et godt øje til blog-feeds. En analyse fra Authentiom viser at ud af en stikprøve på 60.000 stykker ondsindet kode indeholdt de 1000 ordet ”blog” i deres webadresse.

Oversat af Christian Carlsen




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Despec Denmark A/S
Distributør af forbrugsstoffer, printere, it-tilbehør, mobility-tilbehør, ergonomiske produkter, kontor-maskiner og -tilbehør.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere