Novice » Odkrita nova Flash ranljivost, ki ugrabi odložišče
Odkrita nova Flash ranljivost, ki ugrabi odložišče
- oznake: N/A
ZDNet - Kot poročajo na ZDNet, je bila odkrita nova Flash ranljivost, ki ugrabi odložišče računalnika. Zlonamerneži jo seveda že izkoriščajo.
Ranljivost omogoča da po prikazu okuženega Flash oglasa na računalniku ni več mogoče normalno uporabljati odložišča (ang. clipboard), pač pa se odložišče vedno znova prepiše s poljubnim nizom (zlonamerneži uporabljajo URL naslov do lažnega antivirusa). Zloraba deluje v vseh operacijskih sistemih (Windows, Linux in Mac).
Na voljo je tudi neškodljiva demonstracija - a pozor! Po kliku na povezavo se vam bo odložišče samodejno prepisalo z nizom "http://www.evil.com" in to ne glede na to, kaj boste kopirali nanj. Za odpravo napake je nato potrebno zapreti brskalnik.
Po nekaterih informacijah naj bi bili okuženi oglasi na številnih spletnih straneh, med drugim tudi Newsweek, Digg in MSNBC.com.
- Odkrita nova Flash ranljivost :: 31. maj 2008
- Vzpostavljanje prikritih omrežij s pomočjo XSS ranljivosti in JavaScripta :: 22. mar 2007
DejanL15 :: 20. avg 2008, 10:17:58
Ko zapreš tab v katerem je stran odprta pa ti neha težiti s kopiranjem.
Poleg tega je pa stara novica.
CrniE :: 20. avg 2008, 10:48:08
OmegaBlue :: 20. avg 2008, 10:50:40
CrniE :: 20. avg 2008, 11:12:35
In Extremis :: 20. avg 2008, 11:57:07
Vendar naslov novice ni napačen. Ranljivost je že sam Flash.
Še uradno obvestilo s strani Adobe: KLIK
zee :: 20. avg 2008, 11:57:14
Linux: Be Root, Windows: Re Boot
Erwin: Dual Xeon 5410, 16 GB RAM, 8x320 GB HDD
CrniE :: 20. avg 2008, 12:00:35
suse80 :: 20. avg 2008, 12:27:17
Imam Suse 10.1, v odložišče se res skopira naslov evil.com, ampak jaz še vedno lahko delam normalno z odložiščem.... očitno ne deluje povsod.
kriko1 :: 20. avg 2008, 12:56:09
Poleg tega X clipboard ni napaden (označi & prilepi). In izgleda da stvar blokira nadaljnje kopiranje samo dokler je tab aktiviran, kljub temu je kopiranje iz ostalih aplikacij (in drugih tabov brskalnika) nemoteno.
OpenSuSE 10.3 @ 2.6.25-zen2
Zgodovina sprememb…
- spremenil: kriko1 (20. avg 2008 ob 12:56:35)
Matthai :: 20. avg 2008, 12:58:38
(Windows userji verjetno tega ne razumete, ampak Linux ima pri copy-paste dva koncepta)
obdobje mračenja, ko se dan preveša v noč; biti moramo pozorni opazovalci
okolja in varuhi luči, da ne postanemo nemočni ujetniki teme. --W. Douglas
Jst :: 20. avg 2008, 13:09:28
-Vain
Nextor :: 20. avg 2008, 15:44:46
heh, kaj pa veš, morda je pa v MS Office 2007 nekje neka zlobna koda, ki ti zbriše par fajlov. Pa zato to ni ranljivost Visual Studia oz. programa, compilerja, s katerim je bil recimo Office narejen. Flash ima pač to moč, če tega nočeš, ga blokiraj. Saj vsakega exe programa, ki ga najdeš na netu tudi ni za zaganjat.
podpis!
ArmFreak :: 20. avg 2008, 15:47:32
heh, kaj pa veš, morda je pa v MS Office 2007 nekje neka zlobna koda, ki ti zbriše par fajlov. Pa zato to ni ranljivost Visual Studia oz. programa, compilerja, s katerim je bil recimo Office narejen. Flash ima pač to moč, če tega nočeš, ga blokiraj. Saj vsakega exe programa, ki ga najdeš na netu tudi ni za zaganjat.
Ja in potem svizec zavije ..... Ti si tud en.
fiore :: 20. avg 2008, 16:14:41
odprtokodi se
In Extremis :: 20. avg 2008, 17:39:30
V bistvu nisem popolnoma prepričan, da sem razumel kaj si hotel povedati. Kakorkoli...
...kaj pa veš, morda je pa v MS Office 2007 nekje neka zlobna koda, ki ti zbriše par fajlov...
Mogoče pa res. V vsakem primeru bi morala biti zadeva nedokumentirana. Če je stvar dokumentirana potem to imenujemo "funkcionalnost". Več funkcionalnosti seveda pomeni več možnosti zlorab. Tale Flash "ups" je dokumentiran, neka pametna buča se je le domislila kako bi zadevo lahko zlorabila.
Mark Dowd in Alex Sotirov sta lepo opisala zakaj je sama Flash aplikacija ranljivost že po defaultu (vsaj v Windows okolju).
DejanL15 :: 20. avg 2008, 19:41:52
Pithlit :: 20. avg 2008, 20:43:02
Uporabnik B:"http://www.kiddyporn.net"
Uporabnik A:"wtf 113!"
Uporabnik B:"wtf?!?"
Pa to da ogromno folka dejansko instalira Vista Antivirus 2008 oz. XP Antivirus 2008... in ga potem tudi dejansko plača... Aja, to tudi prav nobenemu ne škoduje ane?
CrniE :: 20. avg 2008, 20:50:12
Jaz imam flash blokiran. Če ga kje hočem imet, ga pa posebej zalaufam.
nsignific :: 20. avg 2008, 21:56:46
zigam :: 21. avg 2008, 00:17:16
lahko bi pa naredu da če bi hotu kdo kopirat link od microsofta da bi na linux preusmeru
Zgodovina sprememb…
- spremenilo: zigam (21. avg 2008 ob 00:18:32)
DejanL15 :: 21. avg 2008, 08:14:29
Lahko se pa seveda uporabi za kaj takšnega.
Matthai :: 21. avg 2008, 09:02:24
Počakajmo koliko časa bo trajalo,. da se kdo to spomni...
obdobje mračenja, ko se dan preveša v noč; biti moramo pozorni opazovalci
okolja in varuhi luči, da ne postanemo nemočni ujetniki teme. --W. Douglas
$chaltza :: 21. avg 2008, 09:33:56
Ja, saj jaz s srednjim gumbom miške v Linuxu normalno delam z odložiščem. S copy-paste pa ne.
(Windows userji verjetno tega ne razumete, ampak Linux ima pri copy-paste dva koncepta)
Zakaj nebi razumeli? Mar so Windows uporabniki intelktualno manj razvita bitja?
Matthai :: 21. avg 2008, 10:22:34
Saj ej vendar nemogoče, da bi bil Linux v čem boljši ali da bi imel boljše koncepte kot Wintendo.
obdobje mračenja, ko se dan preveša v noč; biti moramo pozorni opazovalci
okolja in varuhi luči, da ne postanemo nemočni ujetniki teme. --W. Douglas
BigWhale :: 21. avg 2008, 11:01:15
Ja, saj jaz s srednjim gumbom miške v Linuxu normalno delam z odložiščem. S copy-paste pa ne.
(Windows userji verjetno tega ne razumete, ampak Linux ima pri copy-paste dva koncepta)
Zakaj nebi razumeli? Mar so Windows uporabniki intelktualno manj razvita bitja?
Saj ne, da bi kaj hotel namigovati, samo v vecini....
http://www.lubica.net/bigwhale/blog/?page_id=336
MrStein :: 21. avg 2008, 11:07:14
Kot vedno...
Looooooka :: 21. avg 2008, 11:46:09
$chaltza :: 21. avg 2008, 21:05:42
BigWhale :: 21. avg 2008, 22:07:49
http://www.lubica.net/bigwhale/blog/?page_id=336
CrniE :: 21. avg 2008, 22:13:42
Tudi čez GNU/Linux bentim, ker je marsikje tako skupaj sestavljen, da bi ga moj stari ata v svoji garaži lepše poklepal. Včasih čez Linux bentim še bolj kot čez Windows. Resnično.
Split personality?
MrStein :: 21. avg 2008, 22:51:40
Če se odločim bentit čez Yugo 45, potem čez Yugo 55 ne smem ?
hamax :: 22. avg 2008, 01:23:13
Zato se zdaj izkorisca flash. Po moje je samo vprasanje casa kdaj bodo to vrgli ven.
Neumen pristop a zal je edini smiselen, ce se ne bo kaj temeljito spremenilo v nasih glavah.
- Rita Mae Brown
CrniE :: 22. avg 2008, 03:00:54
MrStein, sej prav, ampak on tu samo piše hvalospeve linuxu in pljuva po windowsu, na drugi strani je pa baje "objektiven" in pljuva po vsem. Tipični flejmer. Če bi tu vsi hvalili linux, bi on sigurno začel zagovarjat windows.
Zgodovina sprememb…
- spremenil: CrniE (22. avg 2008 ob 03:36:59)
DejanL15 :: 22. avg 2008, 04:52:14
In če greš na stran za e-banko, ga boš seveda naložil. Če pa greš na www.super-free-programs-and-fims.com pa ga seveda ne boš.
Flash je pa že tako množičen, da bi ob vsakem obisku vsake strani vsaj 10x moral klikniti, da se strinjaš, da se Flash zažene in zaradi tega se zažene avtomatsko.
Drugače pa, če ne vidiš, da si kopiral recimo http://slo-tech.com v MSN Messenger pa si prilepil http://super-free-legal-torrents.com potem pa je težava v uporabniku in ne računalniku oz. programu.
Sploh pa ni veliko možnosti, da se okužiš z obiskom http://super-free-legal-torrents.com, saj so ponavadi virusi itd. narejeni, da deluje samo z določenim OSom in se samodejno naložijo samo preko določenih brskalnikov.
Ampak če imaš pa še zraven super duper antivirus program, pa ti skoraj ni potrebno skrbeti.
Poleg tega je pa to feature in ne luknja oz. napaka. Tudi JS ima nekaj takega in če nekdo da to v zanko, ti IE7 znori, saj prikaže xy oken v katerih te sprašuje če hočeš kopirati ali ne in pomaga samo restart programa.
MrStein :: 22. avg 2008, 11:51:45
(a se tudi na OS X to dogaja ?)
jan01 :: 22. avg 2008, 20:46:14
Kakor vem je tisto sprešavanje pri activex le zaradi tega, ker je imel microsoft en problem s patentom... V glavnem stvar se že izvrši, še preden te vpraša.
Zgodovina sprememb…
- spremenil: jan01 (22. avg 2008 ob 20:46:25)
ender :: 22. avg 2008, 20:56:33
Pri spraševanju gre za to, da se ActiveX, ki še ni nameščen, preveri pred prvim zagonom.
Mimogrede, Flash določene stvari že zapisuje na disk - poglej v %APPDATA% \Macromedia\Flash Player\#SharedObjects. Precej strani uporablja to hrambo namesto piškotkov.
it arouses such a bittersweet, almost heartbreaking fondness.
Zgodovina sprememb…
- spremenilo: ender (22. avg 2008 ob 20:56:59)
DejanL15 :: 22. avg 2008, 22:01:22
Ampak, da bi Flash dobil dostop do diska, ter bi lahko bral, spreminjal, brisal, dodajal datoteke je pa nedopustno.
Že tako nekatere strani pretiravajo s Flashom. Me že to moti.
Če bo res lahko dostopal do diska, potem bo še hujše od ActiveX, poleg tega ga pa skoraj nobeden ne bo imel nameščenega.
ender :: 22. avg 2008, 23:07:55
it arouses such a bittersweet, almost heartbreaking fondness.
fiction :: 23. avg 2008, 00:45:02
Najbrz bo slo pri vseh zadevah naprej v tej smeri: podpisana koda tece z vsemi privilegiji,
medtem ko ostala lahko deluje samo znotraj nekih omejitev.
DejanL15 :: 23. avg 2008, 07:05:09
BigWhale :: 23. avg 2008, 07:48:15
MrStein, sej prav, ampak on tu samo piše hvalospeve linuxu in pljuva po windowsu, na drugi strani je pa baje "objektiven" in pljuva po vsem. Tipični flejmer. Če bi tu vsi hvalili linux, bi on sigurno začel zagovarjat windows.
Raje kaj pametnejsega okrog teme povej...
http://www.lubica.net/bigwhale/blog/?page_id=336
CrniE :: 23. avg 2008, 12:25:22
Saj ne, da bi kaj hotel namigovati, samo v vecini....
Pametnejšega in bolj ontopic kot to?
Za flash bi blo dost, če bi lahko samo bral iz diska eno datoteko. In to samo tisto, ki jo bi uporabnik res izbral. Samo upam, da ne bo niti tega.
DejanL15 :: 23. avg 2008, 14:20:37
Da bi pa imel popolni dostop, kakor ima C++, VB, C#, ... pa nikakor. Ker v Flashu je že tako bilo nevem koliko napak bilo odkritih in bi verjetno tako bila takšna, da bi Flash kar root dostop dobil.
CrniE :: 23. avg 2008, 14:24:46
Problem je potem, ko ljudje hočejo imet s flashom neko funkcijo, pa jim ne moreš dopovedat, da ne gre. Meni je vseeno, itak sovrazim flash :)












