Mostrar mensagens com a etiqueta OAuth. Mostrar todas as mensagens
Mostrar mensagens com a etiqueta OAuth. Mostrar todas as mensagens

2023/04/23

Ataque GhostToken mantinha acesso invisível a contas Google

A Google corrigiu uma engenhosa vulnerabilidade que tirava partido de tokens OAuth invisíveis para aceder às contas.


2014/05/02

Notícias do Dia

Voltamos ao recorrente assunto das velocidades de internet que nos são vendidas mas raramente cumpridas; o Foursquare deixa de ter check-ins; clone do Pressy fica disponível antes do projecto original e a preço bastante inferior; o Google lança apps dedicadas para os Docs e Sheets; uma curiosa app que diz ser capaz de seleccionar automaticamente as melhores fotos a partir dos vídeos; e afinal o Google Glass até poderia ser bem mais barato... uma vez que custa apenas €58 em peças.

Continuam as perguntas no nosso passatempo Kingston MobileLite, e já de seguida as notícia do dia:


Falha no OAuth e OpenID deixam utilizadores em risco


O OAuth e o OpenID são sistemas que pretendem aumentar a segurança e simplificar a vida aos utilizadores permitindo que façam login em inúmeros sites usando as credenciais que usam noutros serviços. É graças a isso que podem entrar em inúmeros sites usando o login do Facebook e Google, etc. mas sem que estes sites de terceiros tenham acesso à vossa password. Mas infelizmente há uma falha que usa o Covert Redirect e que permite que o sistema possa ser explorado por atacantes, e colocar em risco os vossos dados e até o controlo da vossa conta (se inadvertidamente aceitarem darem-lhe as permissões para tal.)

E o mais grave é que esta falha parece ser algo que não poderá ser facilmente ou rapidamente corrigida. Portanto da próxima vez que um site vos pedir que utilizem o FB ou Google para terem acesso ao serviço... convém terem atenção redobrada - ou simplesmente fazerem como eu, e usarem logins específicos para cada serviço (e sempre com passwords diferentes, obviamente).