Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief

Offline werken maakt webapplicaties onveilig

23 februari 2009 - 10:063 minuten leestijdActueelCloud & Infrastructuur
Jolein de Rooij
Jolein de Rooij

Webapplicaties die klanten offline door laten werken, zijn onvoldoende beveiligd tegen database-aanvallen via SQL-injecties op de computer van de klant. Dit probleem kan bijvoorbeeld opduiken zodra iPhones en Android-toestellen hun gebruikers offline toegang bieden tot Gmail.

Webapplicaties die gegevens lokaal opslaan om de klant de gelegenheid geven ook offline door te kunnen werken, brengen onvermoede beveiligingsrisico's met zich mee. Dat demonstreerde 'beveiligingsevangelist' Michael Sutton vorige week op beveiligingsconferentie Black Hat in Washington.

Sutton liet zien hoe aanvallers toegang kunnen krijgen tot lokaal opgeslagen betaalgegevens van gebruikers van Paymo.biz. Het beveiligingslek binnen deze online betaalmethode is inmiddels gerepareerd, maar volgens Sutton ligt een soortgelijk gevaar op de loer bij een groeiend aantal sites.

SQL-injectie

Het probleem wordt veroorzaakt doordat een toenemend aantal webapplicaties klanten toestaat om lokaal gegevens op te slaan, zodat ze offline door kunnen blijven werken.

Voorbeelden van browseropslagtechnieken die dit gevaar met zich meebrengen zijn (Google) Gears, en de databaseopslagfunctionaliteit in een toekomstige versie van het html-protocol (HTML5). Zowel Gears als HTML5-databaseopslag staan webapplicaties toe om inhoud lokaal op te slaan in relationele databanken, door gebruik te maken van het SQLite databaseformaat.

Sutton schrijft hierover op een weblog: "Dat biedt krachtige functionaliteit doordat webapplicaties nu offline kunnen worden gebruikt, zoals dat onlangs bij Gmail is gebeurd. Tegelijkertijd biedt het mogelijkheden voor nieuwe aanvallen omdat opgeslagen gegevens nu kunnen worden benaderd op de desktop en niet alleen op de server. Omdat we van doen hebben met een relationele databank, kun je je afvragen: is SQL-injectie mogelijk aan de kant van de klant? Helaas is het antwoord op die vraag ‘ja'."

iPhone en Android

Volgens Sutton zijn dit soort aanvallen niet puur theoretisch. "Het is relatief eenvoudig te doen, door het algemeen voorkomen van XSS (cross-site scripting)-kwetsbaarheden." Volgens Sutton wordt de kans op problemen bovendien alleen maar groter, want er komen steeds meer webapplicaties op basis van Gears. Gebruik van HTML5-databankopslag zal ook niet lang meer op zich laten wachten. Zo gaan de iPhone en Android-gebaseerde toestellen offline toegang tot Gmail bieden via het gebruik van de nieuwe versie van dit internetprotocol.

Michael Sutton

Michael Sutton is VP beveiligingsonderzoek bij Scaler, een bedrijf dat is gespecialiseerd in de beveiliging van Software as a Service (SaaS) en cloudgebaseerde toepassingen. Daarvoor was Sutton 'beveiligingsevangelist' bij SPI Dynamics, een leverancier van software waarmee de beveiliging van webapplicaties getest kan worden. SPI Dynamics werd in juni 2007 overgenomen door HP.

Meer over

AndroidSQL

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Slimme connectiviteit: de toekomst van bouwen

    Hoe stoom jij jouw organisatie in de bouw en installatie sector klaar voor de digitale toekomst?

    Computable.nl

    De weg van dataverzameling naar impact

    Iedere organisatie heeft data, maar niet iedereen weet hoe je het goed gebruikt. Hoe zet je waardevolle informatie om in actie?

    Computable.nl

    Well-Architected: slim bouwen en beheren in de cloud

    Een paper met concrete handvatten om cloud-architectuur naar een hoger niveau te tillen.

    Meer lezen

    Computable.nl
    ActueelCloud & Infrastructuur

    Ciber clustert adviseurs tegen ontwikkelfouten

    2 reacties op “Offline werken maakt webapplicaties onveilig”

    1. cpt schreef:
      23 februari 2009 om 12:11

      Dus als ik het goed begrijp is het offline werken de oorzaak van een probleem in de webinterface van een applicatie… Ja, ja. Dus het wandelend publiek op straat is er de oorzaak van dat bij een bepaald huis aan die straat de deur niet op slot gedaan kan worden?

      Het lijkt me eerder dat het fout ontwerpen en uitvoeren van een webinterface de fout is, niet het offline werken. SQL injecties zijn goed te voorkomen door goed doordachte applicaties.

      Login om te reageren
    2. Ronald Vermeij schreef:
      24 februari 2009 om 08:42

      @CPT. Pcies..
      Het is beter om eerste in eigen boezem steken, dan de beschuldigende vinger naar een ander te laten wijzen 🙂

      “Webapplicaties die gegevens lokaal opslaan om de klant de gelegenheid geven ook offline door te kunnen werken, brengen overmoedde beveiligingsrisico’s met zich mee.”
      Dit is typisch een voorbeeld van “wrong by design, rotten from the drawing board”. Het achteraf proberen recht te praten, wat een ontwerpen heeft laten liggen wegens gebrek aan diepgaande kennis. Een beetje SQL- Querie filterende tussenlaag – middel tier voorkomt zo’n bla bla bla security blunder 🙂

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs