Пользователи Tweetdeck стали жертвами XSS-атаки Статьи редакции

Пользователи клиента Tweetdeck для Twitter оказались жертвами масштабной XSS-атаки: в их браузерах появилось сообщение «XSS in tweetdeck», после чего приложение перестало работать.

Пользователи Twitter пожаловались на появление сообщений об XSS-атаке (cross-site scripting) на клиент Tweetdeck: в их запущенных веб-приложениях для Chrome и на сайте tweetdeck.twitter.com появилось сообщение «XSS in tweetdeck». Насколько известно настольное приложение для Mac OS X оказалось не затронутым атакой, однако пользоватети клиента для Windows также сообщили о срабатывании XSS-эксплойта.

Часть пользователей сообщает, что в уведомлениях также содержался некий текст — в том числе с призывами закрыть приложение. Возможно, XSS-атака была произведена в рамках исследования безопасности Tweedeck сторонними специалистами и не носит деструктивный характер, однако уязвимостью могут воспользоваться потенциальные злоумышленники.

Официальной информации от представителей Twitter пока не поступало.

Пока источник этой атаки и её последствия неизвестны, но на всякий случай рекомендуется озаботиться минимальными мерами безопасности. Для этого нужно перейти на twitter.com и отозвать доступ к приложению Tweetdeck в настройках аккаунта (или всех привязанных к приложению аккаунтов), а также не пользоваться Tweetdeck до тех пор, пока уязвимость не будет исправлена.

XSS-уязвимость позволяет злоумышленникам исполнять Javascript-код в окне браузера. Поскольку приложение Tweetdeck для Chrome является обычной веб-страницей, оно оказалось подвержено этой атаке: возможно, речь идёт об уязвимости, обнаруженной ещё в 2011 году.

Обновлено 20:35: В Tweetdeck заявили, что XSS-уязвимость была устранена, и для полного восстановления необходимо выйти из аккаунта Tweetdeck, а затем войти снова.

Обновлено 21:05: По всей видимости, уязвимость не была исправлена до конца. Появились твиты с десятками тысяч ретвитов (как, например, этот), которые продолжали использовать дыру в безопасности Tweetdeck.

Представители Tweetdeck заявили, что временно остановят работу всех своих сервисов до тех пор, пока ошибка в безопасности не будет исправлена.

Обновлено 22:00: Все сервисы Tweetdeck снова работают.

0
26 комментариев
Написать комментарий...
Пьяный спрей
Ответить
Развернуть ветку
Жесткий Петя

Я не видел такого сообщения. Значит все ок?

Ответить
Развернуть ветку
Программный холод

У меня тоже все норм.

Ответить
Развернуть ветку
Жесткий Петя

Все, ебанули уже. Пошел менять пароль.

Ответить
Развернуть ветку
Сухой хичхакер

Конечно, ты же няш-мяш, у тебя по должности всё ок.

Ответить
Развернуть ветку
Желающий череп

У меня стоит приложение для хрома, тоже все ок!

Ответить
Развернуть ветку
Желающий череп

У меня расширение стоит для хрома, тоже все ок

Ответить
Развернуть ветку
Вкусный татарин

вроде все было хорошо, только закрыл страницу тж - на тебе

Ответить
Развернуть ветку
Узкий череп

Клиент TweetDeck под Windows подвергся. В ленте появляется вот это

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Первичный Петя
нажмите класс

Кажется, я знаю кто устроил атаку

Ответить
Развернуть ветку
Международный меч

сценарий класс!

Ответить
Развернуть ветку
Существенный Мика

Давайте хвастаться успехами.

Ответить
Развернуть ветку
Прямой калькулятор

Увидел в твиттере ссылку на эту статью. Пока читал, вылезло. После этого от меня был ретвитнут этот твит https://twitter.com/derGeruhn/status/476764918763749376

Ответить
Развернуть ветку
Медленный рак

И здесь OS X > Windows.

Ответить
Развернуть ветку
Сердечный диод
Ответить
Развернуть ветку
Своеобразный пришелец

В Мозилле все тихо и спокойно. Да и настольная версия не буянит вроде, но на всякий случай пока отозвал.

Ответить
Развернуть ветку
Боевой кофе

А если не используется веб-версия, а только десктопная?

Ответить
Развернуть ветку
Умственный Влад

На всякий случай отозвал доступ. Но сидел не через аккаунт твитдека, а просто через твиттер логин.

Ответить
Развернуть ветку
Точный кран

Кажется, вы путаете веб-версию и приложение для Chrome.

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Жесткий Петя

А с помощью xss могли угнать почту, узнать пароль или только безобидный ретвит говна можно сделать?

Ответить
Развернуть ветку
Административный рак

твитдеск теперь не грузится. - 105 ошибку пишет

Ответить
Развернуть ветку
Смертный супер_стар

Они его выключили пока, насколько я понимаю.
А вообще масштаб атаки впечатляет. Твит с ява-скриптом в моей ленте был с овер 300K ретвитов.

Ответить
Развернуть ветку
Влюбленный щит

А я просто пользуюсь твиттером в браузере и твитботом на иос, это нормально ?

Ответить
Развернуть ветку
Святой цветок

тебе не хватает духовных скреп

Ответить
Развернуть ветку
Естественный цвет

появилось в приложении браузера, но pkill chromium спасло.

Ответить
Развернуть ветку
Плотный Женя

"Взлом сервиса осуществил 19-летнийавстралиец по имени Флориан (никнейм Firo). Ему удалось спроектировать социального сетевого червя, который заражал учетные записи пользователей и рассылал ретвиты. Специалист случайно обнаружил брешь в системе безопасности, когда напечатал «&hearts» (для изображения сердечка в HTML). Оказывается, это действие в TweetDeck позволяло давать команды компьютерной программе прямо через твиты. По словам Флориана, он вовсе не собирался ничего взламывать. «Все произошло случайно», — сказал он в интервью CNN."

Ответить
Развернуть ветку
Читать все 26 комментариев
null