Zpět na seznam článků     Zpět na článek

Komentáře ke článku

 
 
 BBCode
prc | 80.188.216.*13.6.2012 17:18
Ta umožňuje útočníkovi oklamat uživatele při stahování důvěryhodného souboru a podvrhnout místo něj jakýkoliv jiný obsah.
Ehm...
prc | 80.188.216.*13.6.2012 17:18
Taypan: opera tohle nemá nijak vyřešeno.
Taypan | E-mail4.6.2012 21:29
Opera má tohle celkem dobře vyřešeno. Dialog se otvírá přímo v rámci tabu a po přepnutí do jiného tabu se skryje.

----------
Dal bych všechno co vím za polovinu toho co neznám.
.cCuMiNn. | E-mail | Website | PGP4.6.2012 21:09
Souhlasím jen částečně. I tak jsem se ale i já v tomto článku zmiňoval spíše o "vlastnosti" prohlížečů. Na druhou stranu by ovšem nemělo docházet k vyvolání dialogu nad legitimní stránkou, ale až po přepsání jejího obsahu, změně address baru, nebo po otevření nového okna. Toto lze opravdu velmi dobře zneužít.

----------
Teprve když vstáváte s hackingem a uléháte s myšlenkou na něj, máte šanci být hackerem.
RubberDuck | E-mail | Website4.6.2012 20:54
Naprostý souhlas. To, že se dá něco zneužít ještě nutně nemusí znamenat, že to je chyba. To bychom pak dospěli do situace, kdy budeme mít whitelist aplikací, které na systému poběží a ostatní mají jednoduše smůlu, pokud si nezažádají o zařazení do whitelistu, odkud můžou být samozřejmě i odstraněni, pokud by bylo zjištěno, že disponuje zlými funkcemi.

----------
Sec-Cave.cz - [link]
Vrtule | E-mail | Website | PGP | ICQ 3329700404.6.2012 20:48
Tohle mi moc nepřijde jako nějaká zero-day. Podle mě se jedná o vlastnost. Prostě stejně jako lze programovat dobré a užitečné aplikace, lze programovat i ty, co se chovají velmi ošklivě. Ať už je to v prostředí prohlížečů, nebo systémového programování. Vidím to prostě jen jako další způsob, jak dělat ošklivé věci.

Připomíná mi to vlnu zájmu kolem DLL Hjackingu (nemluvím teď o zranitelnosti v LNK souborech). Vzniklo spousta "exploitů", kde se škodlivá knihovna (pod příslušným systémovým jménem) nakopírovala do adresáře cílové aplikace a prý bylo vymalováno. Argumenty proti jsou takové, že pokud je aplikace nainstalovaná v Program Files, právo zápisu má jen Administrátor (tedy je třeba projít přes UAC). Pokud již čloěk administrátorem je, tak může cílové aplikaci provést mnohem více, než jen "přidat" knihovnu.

Krom toho bych řekl, že uživatele minimálně udiví, když se mu zobrazí dva dialogy pro stahování najednou (neříkám, že ho to odradí od kliknutí, ale přijde mi to jako dost nepříjemný sideeffect pro útočníka).

Můj závěr je takový populární: it is not a bug, it is a feature.

----------
2 + 2 = 5, for extremely large values of 2

Stránky: 1