کد مطلب: 6681
Share/Save/Bookmark
تهديد وب 2 از طريق حمله به AJAX
 
دوشنبه ۲۷ فروردين ۱۳۸۶ ساعت ۲۳:۵۹
 
پژوهشگران امنيتي شركت Fortify Software كه يك شركت امنيتي در زمينه فناوري اطلاعات است، در گزارش تازه خود خبر دادند موج جديدي از حمله‌هاي اينترنتي با هدف قرار دادن سايت‌هاي استفاده كننده از فناوري Web 2.0 و نرم‌افزارهاي كاربردي تحت وب نوشته شده با فناوري AJAX، در راه است.
در واقع اين حفره‌ها و روزنه‌هاي آسيب‌پذير امنيتي ابزارهاي برنامه‌نويسيAJAX است كه به هكرها اجازه دسترسي به اطلاعات حساس كاربران را مي‌دهد.

برين چس (Brain Chess) رئيس و بنياد‌گذار Fortify در اين باره مي‌گويد: «سطح اين آسيب‌پذيري بسيار گسترده است.»
او مي‌افزايد: «اگر اين نقطه‌هاي آسيب‌پذير درست نشوند، باعث پديد آمدن مشكل‌هايي همچون سرريز بافر (buffer overflow) خواهند شد؛ مشكلي كه 30 سال است شناخته شده اما هنوز حل نشده باقي مانده است.»

وي مي‌افزايد: امروزه ديگر برنامه‌نويسان XML را به كار نمي‌برند و تنها از جاوا اسكريپت استفاده مي‌كنند، زيرا اين زبان بسيار ساده‌تر است. هكرها با فريب‌دادن قرباني از راه نشان دادن سايت‌هاي آلوده‌اي كه همانند سايت‌هاي پرآوازه هستند، كدهاي مخرب جاوا اسكريپت خود را روي كامپيوتر قرباني اجرا مي‌كنند.

اين كدها به هكر اجازه مي‌دهد تا با به كارگيري از هويت ساختگي، اطلاعات مهمي همچون حساب‌ها و رمزهاي بانكي را از كاربر بخواهد.
اين‌ گونه مشكلات براي صفحه‌هاي ساده HTML رخ نمي‌دهد، زيرا مرورگرها لايه‌اي امنيتي براي كدهاي HTML قرار داده‌اند. اما مرورگرهاي اينترنتي هنوز نتوانسته‌اند چنين لايه محافظي را براي جاوا اسكريپت پديد آورند.

گفتني است، اكنون بسياري از سايت‌هاي پرآوازه همچون Google، Gmail، Yahoo و Myspace، از اين فناوري در سايت‌هاي خود بهره مي‌گيرند.