ΑρχικήInvestigationsΑνακοίνωση-Διευκρίνηση αναφορικά με αδυναμίες XSS. Δεν επηρεάζουν το σύστημα των εκλογών!

Ανακοίνωση-Διευκρίνηση αναφορικά με αδυναμίες XSS. Δεν επηρεάζουν το σύστημα των εκλογών!

layer-7-ddos-attack-using-xss-flaw-1024x548

Διαβάστε την σχετική διευκρίνηση-ανακοίνωση, αναφορικά με τις αδυναμίες XSS.

Όπως σαφώς είχε αναφερθεί από το πρωί, η αδυναμία που εντόπισε ο Έλληνας ερευνητής δεν μπορεί να προσβάλει το σύστημα των εκλογών. Σε κάθε περίπτωση η ανταπόκριση των αρμοδίων ήταν άμεση και οφείλουμε να συγχαρούμε για τις σχετικές διευκρινιστικές οδηγίες που δόθηκαν.

xss1

Ευπάθειες τύπου XSS χρίζουν αντιμετώπισης σε περιπτώσεις Δικτυακών Πυλών (sites), στις οποίες η ευαισθησία των δεδομένων τους επιβάλει την εφαρμογή μηχανισμών διατήρησης της εμπιστευτικότητάς τους και κατ’ επέκταση οι χρήστες τους αποκτούν δικαιώματα χρήσης σε αυτά με μηχανισμούς αυθεντικοποίησης και εξουσιοδότησης.

Αναφερόμενοι στην περίπτωση της επίσημης ιστοσελίδας των Εκλογών θα πρέπει να αναφερθεί με κατηγορηματικό τρόπο ότι δεν ισχύει τίποτα από τα προαναφερθέντα. Συγκεκριμένα:

1)      Τα δεδομένα της ιστοσελίδας είναι δημόσια και επομένως δεν χρίζουν ενεργοποίησης μηχανισμών Εμπιστευτικότητας (Confidentiality)

2)      Για τον παραπάνω λόγο, δεν προβλέπονται δικαιώματα χρήσης του περιεχομένου της ιστοσελίδας, που σημαίνει ότι δεν υπάρχουν απαιτήσεις, ούτε ενεργοποιούνται μηχανισμοί αυθεντικοποίησης (Authentication) και εξουσιοδότησης (Authorization)

Η μοναδική απαίτηση ασφάλειας στην οποία εμπίπτουν τα δεδομένα της επίσημης ιστοσελίδας των Εκλογών είναι αυτή της ακεραιότητας (Integrity), η οποία με κανένα τρόπο δεν προσβάλλεται με ευπάθειες τύπου XSS.

Οι αναφορές για χρήστες με γνώσεις javacriptκαι των δυνατοτήτων που «πιθανόν» αποκτούν (στο sessionτους) πάνω στα δεδομένα της ιστοσελίδας, δεν χρίζουν σοβαρής αντιμετώπισης από πλευράς μας καθώς τα ίδια αποτελέσματα μπορούν να επιτευχθούν σε επίπεδο συγκεκριμένου χρήστη και ΜΟΝΟ ποικιλοτρόπως.

Χαρακτηριστικά μπορούμε να αναφέρουμε το παράδειγμα ενεργοποίησης των developers toolsπου είναι διαθέσιμα σε όλους τους γνωστούς φυλλομετρητές (browsers) και τα οποία είναι ελεύθερα προς χρήση (βλέπε χρήση της επιλογής “InspectElement” και δυνατότητας μορφοποίησης της εκάστοτε σελίδας σε τοπικό επίπεδο).

Το παραπάνω ουδεμία σχέση έχουν με την πιθανότητα προσβολής κατ’ οποιοδήποτε τρόπο των υπολοίπων χρηστών, που αποκτούν πρόσβαση στην επίσημη ιστοσελίδα των Εκλογών.

spot_img

Εγγραφή στο Newsletter

* indicates required

FOLLOW US

LIVE NEWS