کرم تزریق اسکریپت از طریق وبگاه: تفاوت میان نسخه‌ها

محتوای حذف‌شده محتوای افزوده‌شده
ویرایش به‌وسیلهٔ ابرابزار:
 
خط ۱:
<span data-segmentid="4" class="cx-segment">'''کرم XSS،''' که گاهی به عنوان یک [[ویروس رایانه‌ای|ویروس]] [[تزریق اسکریپت از طریق وبگاه|تزریق کننده کد]] <ref name="bindshell2">{{Cite web|url=http://www.bindshell.net/papers/xssv/|title=The Cross-site Scripting Virus|date=2005-09-25|publisher=BindShell.net|last=Alcorn|first=Wade|archiveurl=https://web.archive.org/web/20140823161243/http://www.bindshell.net/papers/xssv/|archivedate=August 23, 2014|deadurl=yes}}</ref> شناخته می‌شود، یک ابزار مخرب (و یا گاهی اوقات غیر مخرب) است، معمولاً این کرم با [[جاوااسکریپت|جاوا اسکریپت]] نوشته می‌شود، که با استفاده از نقض [[امنیت مرورگر|امنیتی مرورگر]] ,، با انتشار خود در میان بازدید کنندگان یک وب سایت، تلاش [[کرم رایانه‌ای|به تدریج آلوده کردن]] بازدید کنندگان دیگر می‌کند. <ref>{{Cite journal|last=Faghani|first=Mohammad Reza|last2=Saidi|first2=Hossein|date=2009|title=Social Networks' XSS Worms|url=https://www.semanticscholar.org/paper/Social-Networks%27-XSS-Worms-Faghani-Saidi/58f3b39fdb47586e69f87725d2805c475783d77c|journal=2009 International Conference on Computational Science and Engineering|doi=10.1109/CSE.2009.424}}</ref></span> <span data-segmentid="10" class="cx-segment">آن‌ها اولین بار در ارتباط با یک آسیب‌پذیری اسکریپتی متقابل سایت [[اوت‌لوک|Hotmail]] در سال ۲۰۰۲ ذکر شدند. <ref>{{Cite web|url=http://seclists.org/bugtraq/2002/Oct/119|title=XSS bug in hotmail login page|last=Berend-Jan Wever}}</ref></span>
 
== مفهوم ==
<span data-segmentid="13" class="cx-segment">کرم‌های XSS از یک آسیب‌پذیری امنیتی که به عنوان [[تزریق اسکریپت از طریق وبگاه|یک اسکریپت بین سایتی]] شناخته می‌شوند (یا ''واژه XSS برای مخفف آن'') در یک وبسایت سوء استفاده می‌کنند و بسته به آسیب پذیری،آسیب‌پذیری، [[کاربر]] را آلوده می‌کنند.</span> <span data-segmentid="15" class="cx-segment">این ویژگی‌های سایت همچون [[مشخصات کاربر|پروفایل هاپروفایل‌ها]] و [[گفتگوی اینترنتی|سیستم هایسیستم‌های چت]] می‌تواند توسط کرم‌های XSS به دلیل ناقص بودن و یا به دلیل عدم توجه به امنیت تحت تأثیر قرار گیرند.</span> <span data-segmentid="18" class="cx-segment">اغلب این کرم‌ها به یک وب سایت خاص اختصاص دارند، که به سرعت توسط جستجو آسیب پذیری‌هایآسیب‌پذیری‌های خاص گسترش می یابدمی‌یابد.</span>
 
<span data-segmentid="19" class="cx-segment">آسیب پذیری‌هایآسیب‌پذیری‌های اسکریپت بین سایتی معمولاً در قالب کرم‌ها در وب سایت‌های محبوب اجتماعی یا تجاری مانند[[مای‌اسپیس|MySpace]]، [[یاهو!|Yahoo!]] [[اورکات|Orkut]]،, [[Justin.tv]] : [[فیس‌بوک|Facebook]] و [[:en:Twitter|Twitter]] یافت می‌شوند.</span> <span data-segmentid="26" class="cx-segment">این کرم‌ها می‌توانند برای اهداف مخرب مورد استفاده قرار گیرند، و به مهاجم اجازه می‌دهد که اطلاعات شخصی ارائه شده به وب سایت، مانند گذرواژه‌ها و شماره‌های کارت اعتباری را سرقت کند.</span>
 
چندین کرم تزریق‌کننده کد که بر وب سایت‌های محبوب تأثیر گذاشته‌است.
 
=== کرم samy ===
<span data-segmentid="30" class="cx-segment">کرم Samy، بزرگترین شناخته شده کرم تزریق‌کننده کد است که بیش از 1۱ میلیون پروفایل [[مای‌اسپیس|MySpace را]] در کمتر از 20۲۰ ساعت آلوده کرده بود.</span> <span data-segmentid="32" class="cx-segment">نویسنده ویروس، مورد محاکمه قرار گرفت و وارد توافق نامهتوافق‌نامه ای علیه اتهام جنایی شد. <ref>{{Cite web|url=http://www.techspot.com/news/24226-myspace-speaks-about-samy-kamkars-sentencing.html|title=Myspace Speaks about Samy Kamkar's Sentencing|date=2007-01-31|publisher=Techspot.com|last=Mann|first=Justin}}</ref></span>
 
=== کرم justin.tv ===
[[پرونده:Jtv_graph1.png|بندانگشتی| نمودار نشان می‌دهد روند عملکرد پیشرفت کرم تزریق کننده که به ۲۵۲۵ کاربر سایت justin.tv ضربه وارد کرده‌است.]]
<span data-segmentid="35" class="cx-segment">[[Justin.tv]] یک وب سایت ویدئویی است که در حدود 20۲۰ هزار کاربر فعال دارد.</span> <span data-segmentid="37" class="cx-segment">آسیب پذیریآسیب‌پذیری اسکریپتی بین سایتی که مورد سوءاستفاده قرار گرفت، این بود که فیلد "موقعیت جغرافیایی" که به درستی و طبق اصول در حساب‌های کاربری بارگذاری نشده بود، مورد تجسس قرار گرفت.</span>
 
<span data-segmentid="38" class="cx-segment">فیلد "موقعیت جغرافیایی" که در صفحه باگذاری شده بود ولی نه به عنوان یک فیلد قابل رویت در بدنه صفحه.</span> <span data-segmentid="39" class="cx-segment">این بدان معناست که نویسندگان کرم، به منظور دستیابی برای افزایش طول عمر و گسترش کرم به صورت مخفیانه، مجبور بودند که XXS‌هایXXSهای خود را از عنوان صفحه در کدهای کرم بردارند، در حالی که در میان کامنت‌ها مخفی شده بودند.</span>
 
پ<span data-segmentid="40" class="cx-segment">پس از توسعه مناسب کرم، تقریباً در روز شنبه، 28۲۸ ژوئن 2008۲۰۰۸ 21۲۱:52۵۲:33۳۳ اجرا شد و در تاریخ Sun، 29۲۹ Junژوئن 2008۲۰۰۸ 21۲1:12:21 UTC تکمیل شد.</span> <span data-segmentid="41" class="cx-segment">از آنجا که وب سایت اجتماعی مورد هدف آن چنان فعال نبود (در مقایسه با سایر اهداف کرم محبوب تزریق‌کننده کد)، کرم در مجموع حدود 2525۲۵۲۵ پرونده را به مدت 24۲۴ ساعت آلوده کرده‌است.</span>.
 
<span data-segmentid="42" class="cx-segment">این کرم چند ساعت قبل از برداشت موفقیت آمیز،موفقیت‌آمیز، پیدا شد و براساس اطلاعاتی که ثبت شده بود (با توجه به اهداف اولیه کرم برای تحقیق)، کرم قادر به آلوده کردن پروفایل‌های آلوده نشده بود ،بود، که این اتفاق پس از اجرای سریع و بی دقت توسعه دهندگان Justin.tv اتفاق افتاد.</span> پس از اصلاح آسیب پذیری،آسیب‌پذیری، کرم پاکسازی شده و آن‌ها قادر بودند به راحتی کرم را حذف کنند<span data-segmentid="43" class="cx-segment">.</span> <span data-segmentid="44" class="cx-segment">با این حال، این نشان دهنده توانایی کرم برای انطباق و گسترش حتی پس از یک ضد حمله است.</span>
 
<span data-segmentid="45" class="cx-segment">سایر عوامل خاص که توسط نمودارها و اطلاعات منتشر شده توسط مهاجمان نشان داده می‌شود، شامل فعالیت اجتماعی و عدم دسترسی کاربران جدید و آلوده نشده در دوره‌های زمانی است.</span>
 
=== <span data-segmentid="46" class="cx-segment">کرم "Orkut "Bom Sabado</span> ===
<span data-segmentid="47" class="cx-segment">Orkut، یک شبکه اجتماعی است، که توسط یک کرم تزریق‌کننده نیز مورد حمله قرار گرفت.</span> <span data-segmentid="48" class="cx-segment">کاربران آلوده شده ،شده، یک تکه کلمه شامل "Bom Sabado" (در [[زبان پرتغالی|پرتغالی]] ، به معنای "شنبه مبارک") دریافت می‌کردند.</span> <span data-segmentid="50" class="cx-segment">گوگل هنوز در مورد وضعیت اظهار نظر نکرده‌است.</span>
 
== منابع ==