Detectando tu login con Firefox

 

 

Si un sitio malicioso quiere explotar un ataque de tipo CSS o CSRF, puede resultarle de mucha ayuda saber si la víctima tiene en ese momento una sesión abierta en -digamos- Google, Hotmail, Yahoo, Blogger o Flickr, por poner algunos ejemplos.

Pues bien; Jeremiah Grossman ha encontrado una forma de detectar si estás logueado en alguno de esos sitios, sin más que analizar los errores devueltos por Javascript...

Actualizado (20:25): Comprobado también en Linux (Firefox 1.5.0.8) con Yahoo Mail:

Según Grossman, el sistema funciona con Firefox 1.5-2.0 y Javascript activado sobre Windows XP o Mac OS X.

Está disponible una demostración (bastante poco fiable, porque no funciona bien con Gmail, Google...) que trata de comprobar la vulnerabilidad sobre sitios conocidos (parece funcionar mejor con las cuentas de Yahoo, por ejemplo), pero no sería difícil modificar el código añadiendo "firmas" para detectar el login específico de cualquier otra página o servicio.

Comentarios

Selecciona arriba tu forma preferida de visualizar los comentarios y pulsa el botón para guardar tu elección para próximas visitas (sólo si eres usuario registrado).
Deimdos's picture

Pues no


He probado con mi cuenta de Google tanto en el buscador como en Gmail (abiertas en pestañas) y el resultado ha sido un "Not Logged-in" en ambas.

PD: con FF2.0 y winxpsp2

NeoCalderon's picture

Sólo con flickr.


Inicie sesión en Yahoo! mail, en Gmail y en Flickr.

En el único que funciono fue en Flickr, aquí una captura:

http://static.flickr.com/131/322398776_897b3619af_o.png

Mi navegador es IceWeasel versión 2.0+dfsg-1.

"A posse ad esse"

raposo's picture

Gmail no lo detecta bien


A mi me pasa como el amigo Deimdos, en Gmail pone Not Logged-in cuando realmente estoy "logeao". Un saludo.

"Meigas, habelas hailas"

k3's picture

No es mi caso...


Usando Ubuntu Dapper 6.06 LTS, y Firefox 1.5.0.8 ... todos me dan not-logged in :S

iep's picture

A mi como a todos...


A mi como a todos... gmail no lo detecta ni patras

Photon's picture

A veces el sentido comun


A veces el sentido comun vence a bugzilla. Yo por costumbre ,cuando hay pasos incomodos  cierro ventanas y reinicio FF.

Arktun's picture

Test


Probándolo Gmail,hotmail y Flickr, me detecta este último.

Voyager's picture

Igual, not logged in en


Igual, not logged in en todos los sitios que uso