Bookmark.cz zveřejňuje hesla

Martin Šrubař · 23. 1. 2005

Používáte-li záložkovou službu Bookmark.cz mějte se na pozoru. Vzhledem typu této aplikace jsem díky sledování svých refererů objevil chybu, která umožňuje zjistit hesla jejich klientů. A jelikož při používání Bookmark.cz referery generujete poměrně hodně, změňte si minimálně heslo k této službě tak, aby nebylo shodné s jinými důležitějšími hesly.

Bookmark.cz zveřejňuje hesla - dvě vyplněná políčka s heslem
Používáte-li záložkovou službu Bookmark.cz mějte se na pozoru.

Sleduji, odkud na Techblog přicházejí návštěvníci a když zjistím, že přijdou z nějaké neznámé stránky, neváhám se podívat, který dobrák na mě odkazuje. Jenže v tomto případě jsem se díky refereru obsahujícím identifikační číslo dostal do účtu jednoho uživatele. Vzhledem k tomu, že jde obyčejnou záložkovou službu, není to příliš kritické, i když docela amatérské. Horší je, že když jsem ze zvědavosti kliknul na nastavení, objevila se mi předvyplněná hesla, což je hodně špatné. Jsou sice “zahvězdičkovaná”, ale pohledem do zdrojového kódu je odhalí téměř každý. Navíc zároveň s heslem zjistíte i uživatelův email.

A vzhledem k tomu, že při používání bookmark.cz vygenerujete refererů hodně, tak každý ze správců stránek, které máte ve svých záložkách může zjistit heslo, které na bookmark.cz používáte. Jestli jste uvědomělý uživatel, který má pro každou službu jiné heslo, můžete být v klidu. Ale troufnu si tvrdit, že drtivá většina lidí to tak nedělá.

Nemám zdání, jak je bookmark.cz využívaný (tipuji že málo), ale přesto těch pár desítek lidí by určitě nechtělo svá hesla vyzradit jen tak někomu. Každopádně si v této službě, pokud ji používáte změňte heslo na takové, které nikdo nikde nemůže zneužít. Mnohem lepší bude, poohlédnete-li se po něčem jiném např. výborném Bloglines.com.

Pro rýpaly dodávám, že jsem 22. 1. 2005 17:22 odeslal mail popisujícím tento problém na emailovou adresu info@bookmark.cz uvedenou jako kontakt a do doby psaní článku se nikdo neozval. “Postiženému” jsem dal na vědomí, že jsem zjistil jeho heslo.

Komentáře

suchoschWWW – 23.1.2005

na záložky se víc než bloglines.com hodí http://del.icio.us ;)

mirunWWW – 25.1.2005

on podobný problém měly v minulosti i některé (velké) emailové servery, po kliknutí na odkaz zaslaný v emailu se dalo z refereru přihlásit zpět do schránky. něco se s tím začalo dělat až zhruba po roce, na nátlak stížností uživatelů.

Martin – WWW – 25.1.2005

Ale tam byl aspoň nějaký čas, po kterém ta session vypršela a heslo k přihlášení také, tuším, nešlo zjistit. I když se to týkalo více lidí.

X – 30.3.2005

Jakmile "oblíbené" jdou členit pouze na adresáře, ale už ne na podadresáře (víceúrovnové), tak nejsou k ničemu ...

Ondrej Brablc – WWW – 14.4.2005

http://del.icio.us/ je social bookmark system. Neco jako maly Google.Ja muzu doporucit (s krizkem po funuse v teto diskusi :-) svuj open source projekt http://sitebar.org/ - je plne prelozen do cestiny a muzete si ho spustit na svem serveru.

Ondřej Suchý – WWW – 14.6.2005

Doporučuji ke čteníhttp://underground.cz/200http://underground.cz/201

Komentáře můžete zaslat na tento email.

Twitter, Facebook