PDA

View Full Version : [NEWS] Twitter bucato da onmouseover


c.m.g
21-09-2010, 20:48
martedì 21 settembre 2010

Si consiglia di accedere solo via client e di non passare per nessun motivo il cursore sulle bande nere dei tweet corrotti. Al momento le prime notizie non rivelano gli autori dell'attacco - UPDATE

UPDATE (17:00): Twitter ha comunicato (http://status.twitter.com/post/1161435117/xss-attack-identified-and-patched) di aver individuato e corretto una falla XSS sulla piattaforma.

Roma - Che qualcosa non vada è evidente appena si accede al proprio account Twitter: bande nere o comunque scure a rendere illeggibili i tweet. E, allargando la pagina e diminuendo la dimensione dei caratteri, un'enorme scritta blu in verticale a riempire il resto della pagina. Twitter è stato attaccato: l'offensiva è stata già soprannominata onmouseover. Sconosciuti al momento gli autori dell'azione, che mette in luce qualche tipo di vulnerabilità nel codice del servizio di microblogging.

Il consiglio, per arginare l'offensiva, è non utilizzare il web ma un client (Tweetdeck, Twitterrific ecc). E in ogni caso è vivamente consigliato di non cliccare/passare il mouse su link, codici e colori presenti nei tweet. Si aprono infatti automaticamente link, tra cui siti pornografici e presumibilmente portatori di malware. Il risultato cambia a seconda del browser e del sistema operativo in uso.

Sarebbe stata sfruttata una vulnerabilità (http://www.sophos.com/blogs/gc/g/2010/09/21/twitter-onmouseover-security-flaw-widely-exploited/) che permette a messaggi pop-up e siti terzi di aprirsi all'interno del browser anche solo passandoci sopra con il cursore, e che veniva già usata dagli utenti per giochi e divertimento.

Il tutto è dilagato velocemente, e intorno alle 14 ora italiana nella maggior parte dei tweet si legge:

"http://a.no/@"onmouseover=";$('textarea:first').val(this.innerHTML);$('.status-update-form').submit()" style="color:#000;background:#000;/

Una volta diffusa la notizia dell'attacco, e probabilmente grazie ai consigli e al passaparola, il numero di tweet corrotti sembra essere rapidamente diminuito.

Claudio Tamburrino





Fonte: Punto Informatico (http://punto-informatico.it/2995018/PI/News/twitter-bucato-onmouseover.aspx)

c.m.g
21-09-2010, 23:46
Twitter bucato e riparato (http://www.downloadblog.it/post/13082/twitter-bucato-e-riparato) su downloadblog

Twitter, la falla è tornata per errore (http://www.webnews.it/2010/09/22/twitter-la-falla-e-tornata-per-errore/) su webnews

Twitter, alle origini del caos (http://punto-informatico.it/2996056/PI/News/twitter-alle-origini-del-caos.aspx) su punto informatico

Twitter giustifica l'incidente, spiega OAuth e avvia http://t.co/ (http://www.downloadblog.it/post/13089/twitter-giustifica-lincidente-spiega-oauth-e-avvia-httptco) su downloadblog

c.m.g
27-09-2010, 09:54
correlata:
Lo short URL di Twitter non è sicuro: WTF è un worm (http://www.downloadblog.it/post/13103/lo-short-url-di-twitter-non-e-sicuro-wtf-e-un-worm) su downloadblog