Межсайтовая установка cookie (Межсайтовая «выпечка» cookie)
Cross-site cooking
Кросс-сайтовая "выпечка" (Cross Site Cooking) – уязвимость браузера, позволяющая злоумышленникам устанавливать cookie на чужом домене. Атаки на сессии и эксплуатация уязвимостей.
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Введение
Cross site cooking – это тип уязвимости браузера, позволяющий злоумышленнику установить cookie для браузера в домен cookie другого веб-сайта. Cross site cooking может использоваться для проведения атак с фиксацией сессии, поскольку вредоносный сайт может зафиксировать cookie с идентификатором сессии другого сайта. Возможны и другие сценарии атак, например, если злоумышленник знает об уязвимости безопасности на сервере, которую можно эксплуатировать с помощью cookie. Но если для эксплуатации этой уязвимости требуется, например, пароль администратора, который злоумышленнику неизвестен, cross site cooking может быть использован для обмана пользователей, чтобы они непреднамеренно выполнили атаку. Cross site cooking концептуально схож с межсайтовым скриптингом (XSS), межсайтовой подделкой запросов (CSRF), межсайтовым трассированием и другими подобными уязвимостями, поскольку предполагает возможность перемещения данных или кода между различными веб-сайтами (или, в некоторых случаях, между электронной почтой/мгновенными сообщениями и веб-сайтами). Эти проблемы связаны с тем, что веб-браузер является общей платформой для различной информации, приложений и веб-сайтов. Только логические границы безопасности, обеспечиваемые браузерами, гарантируют, что один веб-сайт не сможет повредить или украсть данные другого. Однако уязвимость браузера, такая как cross site cooking, может быть использована для обхода этих логических границ безопасности.
Cross site cooking is a type of browser exploit which allows a site attacker to set a cookie for a browser into the cookie domain of another site server. Cross site cooking can be used to perform session fixation attacks, as a malicious site can fixate the session identifier cookie of another site. Other attack scenarios may also be possible, for example: attacker may know of a security vulnerability in server, which is exploitable using a cookie. But if this security vulnerability requires e. g. an administrator password which attacker does not know, cross site cooking could be used to fool innocent users to unintentionally perform the attack. Cross site. Cross site cooking is similar in concept to cross site scripting, cross site request forgery, cross site tracing, cross zone scripting etc., in that it involves the ability to move data or code between different web sites (or in some cases, between e mail / instant messages and sites). These problems are linked to the fact that a web browser is a shared platform for different information / applications / sites. Only logical security boundaries maintained by browsers ensures that one site cannot corrupt or steal data from another. However a browser exploit such as cross site cooking can be used to move things across the logical security boundaries.
Происхождение
Название и концепция "кросс-сайтовой кулинарии" были представлены Михалом Залевским в 2006 году. Название является комбинацией слов "cookie" и "cross site" и призвано описать природу файлов cookie, устанавливаемых на разных сайтах. В статье Михала Залевского 2006 года отмечается вклад Бенджамина Франца, который в мае 1998 года сообщил поставщикам об уязвимости, связанной с доменом cookie. Бенджамин Франц опубликовал информацию об уязвимости и обсуждал её главным образом как способ обхода механизмов "защиты конфиденциальности" в популярных браузерах. Михал Залевский заключил, что эта ошибка, спустя 8 лет, всё ещё остаётся неисправленной в некоторых браузерах и может быть использована для "кросс-сайтовой кулинарии". Залевский и другие высказывали различные замечания, например, "поставщики, безусловно, не торопятся с её устранением".
The name cross site cooking and concept was presented by Michał Zalewski in 2006. The name is a mix of "cookie" and "cross site", attempting to describe the nature of cookies being set across sites. In Michał Zalewski's article of 2006, Benjamin Franz was credited for his discovery, who in May 1998 reported a cookie domain related vulnerability to vendors. Benjamin Franz published the vulnerability and discussed it mainly as a way to circumvent "privacy protection" mechanisms in popular browsers. Michał Zalewski concluded that the bug, 8 years later, was still present (unresolved) in some browsers and could be exploited for cross site cooking. Various remarks such as "vendors [ ] certainly are not in a hurry to fix this" were made by Zalewski and others.