LINUX.ORG.RU

DDOS любого сайта с помощью Google Spreadsheet

 ,


2

2

почитал статейку на хабре недавно, попробовал и таки да гугл еще тот ддосер.
Google использует своего «паука» FeedFetcher для кэширования любого контента в Google Spreadsheet, вставленного через формулу =image(«link»).
Например, если в одну из клеток таблицы вставить формулу

=image("http://example.com/image.jpg")
Google отправит паука FeedFetcher скачать эту картинку и закэшировать для дальнейшего отображения в таблице.
Однако если добавлять случайный параметр к URL картинки, FeedFetcher будет скачивать её каждый раз заново. Скажем, для примера, на сайте жертвы есть PDF-файл размером в 10 МБ. Вставка подобного списка в таблицу приведет к тому, что паук Google скачает один и тот же файл 1000 раз!
=image("http://targetname/file.pdf?r=1")
=image("http://targetname/file.pdf?r=2")
=image("http://targetname/file.pdf?r=3")
=image("http://targetname/file.pdf?r=4")
...
=image("http://targetname/file.pdf?r=1000")

Все это может привести к исчерпанию лимита трафика у некоторых владельцев сайтов. Кто угодно, используя лишь браузер с одной открытой вкладкой, может запустить массированную HTTP GET FLOOD-атаку на любой веб-сервер.
Атакующему даже необязательно иметь быстрый канал. Поскольку в формуле используется ссылка на PDF-файл (т.е. не на картинку, которую можно было бы отобразить в таблице), в ответ от сервера Google атакующий получает только N/A. Это позволяет довольно просто многократно усилить атаку [Аналог DNS и NTP Amplification – прим. переводчика], что представляет серьезную угрозу.

Статья на Хабре!

★★★

Последнее исправление: CHIPOK (всего исправлений: 1)

Ответ на: комментарий от vertexua

автор гуглу уже писал, вот ответ
Вчера я отправил описание этого бага в Google и получил ответ, что это не уязвимость, и не проходит по программе Bug Bounty. Возможно, они заранее знали о нём, и действительно не считают это багом?

CHIPOK ★★★
() автор топика
Ответ на: комментарий от CHIPOK

Я просто думаю что ты уже не первый. Я например считаю что все же это баг

vertexua ★★★★★
()

DDOS любого сайта с помощью Google Spreadsheet

любого сайта

google.com заддось или лев толстой!

anonymous
()

Катит только если нагружать динамеческий веб, так нифига не нагрузить. Может уже фиксанули.

invokercd ★★★★
()

добавь теги [слоу] и [я познаю мир]

aol ★★★★★
()

CHIPOK, персональное предупреждение. Ознакомься пожалуйста с правилами и воздержись в будущем от оскорблений.

beastie ★★★★★
()

Увидишь подобное - заблокируешь фаерволом этого наглого паука и делов.

bhfq ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.