image

Hacker kraakt Twitter twee uur na aanmelding

donderdag 31 juli 2008, 14:02 door Redactie, 9 reacties

Beveiligingsonderzoeker Robert Hansen, beter bekend als RSnake, had twee uur nodig om een lek in Twitter te vinden, de 'micro blogging' dienst had echter negentig minuten nodig om de kwetsbaarheid te repareren. Hansen wilde met een "bang" zijn introductie op Twitter maken en dacht dat de dienst kwetsbaar voor Cross-site request forgery (CSRF) zou zijn. En de onderzoeker kreeg gelijk, want een slecht beveiligingsmodel in het crossdomain.xml bestand zorgde ervoor dat hij via een cross-site scripting lek in een site die Twitter als een "trusted domain" zag, de dienst kon aanvallen.

Twitter was niet zo blij met deze vorm van full-disclosure en had liever gehad dat Hansen de dienst op een "nette" manier had ingelicht. Toch wist men het probleem binnen negentig minuten te repareren.

Reacties (9)
31-07-2008, 14:13 door [Account Verwijderd]
[Verwijderd]
31-07-2008, 14:22 door Anoniem
De reparatie kostte 90 seconden, niet minuten.
Nice Job!!
JK.
31-07-2008, 15:02 door e.r.
90 minuten vind ik niet slecht.
Er zijn groottere bedrijven die er veel langer over doen :)

En inderdaad, eerst inlichten. Dan repareren en dan naar buiten ermee.
Of als men het na een week nog niet gerepareerd heeft alsnog publiceren.
31-07-2008, 15:02 door Anoniem
UPDATE: Rsnake tells me I got the “90? right. Unfortunately, it was minutes
and not seconds. Still an impressive response, but not quite Light Speed
Remediation
31-07-2008, 15:28 door Anoniem
Door Anoniem
De reparatie kostte 90 seconden, niet minuten.
Nice Job!!
JK.


UPDATE: Rsnake tells me I got the “90? right. Unfortunately,
it was minutes and not seconds. Still an impressive
response, but not quite Light Speed Remediation.
31-07-2008, 15:38 door Anoniem
Twitter?
31-07-2008, 16:13 door spatieman
hm, als twitter niet reageerd, dan moet het maar op de harde
manier dacht die.
31-07-2008, 17:26 door Arno Nimus
Door spatieman
hm, als twitter niet reageerd, dan moet het maar op de harde
manier dacht die.
Kun jij soms in het hoofd van Hansen kijken? Of dacht
jij dat?
31-07-2008, 17:59 door wimbo
denken: moet je aan een paard over laten, die hebben een
veel groter hoofd EN Assumption is the mother of all f*ckups.

Maar dat terzijde.

Overigens 'raar' dat een Hollander hier mee komt. Twitter
bestaat al even en is vooral 'hot' onder de Amerikanen. Je
zou verwachten (ik althans) dat die ook al van alles
geprobeerd hebben om er gaten in te schieten.
Zijn zij nu zo traag/dom/kuddedieren (doorstrepen wat niet
van toepassing is), of ons Hollanders zo snel/goed/1337/etc
en bij de pinken?

/me gokt op het laatste :)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.