Lek in beveiliging van tientallen betaalsites!

Hier horen vragen over google, irc, nieuwsgroepen, e-mail enz....
Plaats reactie
MaRtO
Elite Poster
Elite Poster
Berichten: 1250
Lid geworden op: 26 nov 2003, 20:33
Locatie: BE

<img src="http://www.zdnet.be/images/nw0407/040712_lock_kl.jpg" align="left">Google-zoekrobot mag gratis binnen
Op sommige betaalsites kan je binnen zonder je portefeuille boven te moeten halen. Het volstaat om je voor te doen als de Google-zoekrobot om alle beveiligde pagina's te kunnen lezen. Dat ontdekte de Nederlandse IT-specialist Martijn Brinkers, meldt WebWereld. Je moet er wel enkele kunstgrepen voor uitvoeren, maar eens die actief zijn, kan je probleemloos betaalsites als Nature en Windows & .Net Magazine lezen.


De fout ligt eigenlijk bij de makers van de betaalsites. Door hun pagina's af te schermen met een inlognaam en wachtwoord duiken ze ook niet op in de resultaten van een zoekopdracht bij Google. De Google-zoekrobot die websites indexeert, wordt immers ook aan hun voordeur tegengehouden omdat hij geen inloggegevens heeft. De getroffen sites probeerden daar een mouw aan te passen door enkel de Google-zoekrobot vrije doorgang te verlenen. Maar wie zijn browser zo instelt dat die zich als de Google-zoekrobot aanmeldt, kan hiervan dus ook profiteren.

Om je browser zich als de Google-zoekrobot te laten voordoen, dien je de instellingen van de user agent te wijzigen. Dat gaat het eenvoudigst als je de Mozilla Firefox-browser gebruikt en daarvoor de User Agent Switcher-plug-in installeert. Vervolgens kan je via het menu Tools - User agent switcher - Options de user agent wijzigen in Googlebot/2.1 (+http://www.googlebot.com/bot.html). Vanaf dan surf je over het Web als de Google-zoekrobot en krijg je dus ook meteen toegang tot sommige betaalsites.

Een heleboel sites blijken onderhevig aan dit lek. Het gaat dan niet enkel om betaalsites zoals het eerder vermelde Nature en WinNet Magazine, maar ook om sites die gratis registratie vragen, bijvoorbeeld de Nederlandse kranten Trouw en NRC Handelsblad. Om dit soort gratis registraties te omzeilen, waren er echter eerder al plug-ins uitgebracht. De truc met de user agent werkt trouwens niet bij iedere site die een registratie vereist. De site van De Standaard bijvoorbeeld, is ook niet voor de Google-robot volledig toegankelijk. Wellicht zal dit lek bovendien snel gedicht worden, want de eigenaars van de getroffen sites kunnen simpelweg een extra controle op het IP-nummer van de afzender inbouwen om Google nog wel, maar de rest van de wereld geen toegang meer te geven.

bron: zdnet.be
Laatst gewijzigd door MaRtO 13 jul 2004, 13:39, in totaal 1 gewijzigd.
MaRtO
Elite Poster
Elite Poster
Berichten: 1250
Lid geworden op: 26 nov 2003, 20:33
Locatie: BE

Ik heb ook al zoiets gehad in google toen ik een afbeelding wilde zoeken.
Ik had de afbeelding maar toen ik erop drukte om de volledige afbeelding te bekijken stond er "secure".
Gebruikersavatar
Styno
Elite Poster
Elite Poster
Berichten: 1440
Lid geworden op: 06 nov 2003, 17:38
Locatie: Somewhere over the rainbow....

lang leve wget en de agent optie...

Styno
echo '[q]sa[ln0=aln256%Pln256/snlbx]sb3135071790101768542287578439snlbxq'|dc
echo '16i[q]sa[ln0=aln100%Pln100/snlbx]sbA0D4D465452snlbxq'|dc
Afbeelding
Gebruikersavatar
Kwabber
Pro Member
Pro Member
Berichten: 419
Lid geworden op: 13 dec 2003, 13:34
Locatie: Izegem
Bedankt: 3 keer

Das oud nieuws zunne.

Ooit ne keer via Google in een memberssectie geraakt.

Google ruled en blijft rulen :p
Sub Zero
Administrator
Administrator
Berichten: 6181
Lid geworden op: 15 sep 2002, 12:14
Locatie: Herzele
Uitgedeelde bedankjes: 74 keer
Bedankt: 121 keer
Contacteer:

Kwabber schreef:Ooit ne keer via Google in een memberssectie geraakt.

We gaan maar niet vragen welke memberssectie zeker? :twisted:
Afbeelding
Plaats reactie

Terug naar “Algemeen Internet-Gebruik”