Безопасность Chrome
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 04.02.10 09:33
Оценка: 6 (4)
Вот такая вот фигня у меня вчера приключилась с хромом...

В сухом остатке, мы имеем на руках:

— отраженную HTML-injection, позволяющую через специально-сформированную ссылку внедрить в контент уязвимого сайта как произвольный javascript (что является риском даже безотносительно домена, в котором выполняется скрипт, вообще-то), так и произвольный binary-контент, например, pdf/swf/doc с эксплоитом очередной уязвимости обработчиков этих форматов;
— отказ разработчиков браузера фиксить эту уязвимость;


Последние несколько дней я весьма плотно тестил браузеры в конфигурации "из-коробки" на предмет их устойчивости к TOP10 угрозам. И весьма обидно, что если бы не эта дырочка и последовавший ответ разработчиков, то рейтинг браузеров по результатам этих скромных тестов выглядел бы так (в порядке убывания безопасности):

1. Chrome
2. IE8
3. Firefox
4. Safari
5. Opera

А теперь — даже не знаю
... << RSDN@Home 1.2.0 alpha 4 rev. 1421>>

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re: Безопасность Chrome
От: _Raz_  
Дата: 04.02.10 13:22
Оценка:

внимание на атом-рсс
Re[2]: Безопасность Chrome
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 04.02.10 13:24
Оценка:
Здравствуйте, _Raz_, Вы писали:

_R_>http://s3.sendpic.ru/i/1024/i/0J6.png

_R_>внимание на атом-рсс

К вопросу о безопасности веб-приложений
Автор: kochetkov.vladimir
Дата: 19.01.10
... << RSDN@Home 1.2.0 alpha 4 rev. 1421>>

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re[3]: Безопасность Chrome
От: _Raz_  
Дата: 04.02.10 13:32
Оценка: +1 :)
Здравствуйте, kochetkov.vladimir, Вы писали:

KV>К вопросу о безопасности веб-приложений
Автор: kochetkov.vladimir
Дата: 19.01.10



иногда я твоих шуток не понимаю
Re[4]: Безопасность Chrome
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 04.02.10 13:46
Оценка: :)
Здравствуйте, _Raz_, Вы писали:

_R_>

_R_>иногда я твоих шуток не понимаю

Я работаю над этим. Правда
... << RSDN@Home 1.2.0 alpha 4 rev. 1421>>

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re: Безопасность Chrome
От: Vamp Россия  
Дата: 04.02.10 15:47
Оценка:
KV>А теперь — даже не знаю
Если я правильно понял, то Гуглевцы правы. Если код не выполняется в контексте того сайта, на который ты зашел, а выполняется в контексте сайта-поставщика XSS, то это не уязвимость. А если бы ты просто на тот сайт зашел?
Да здравствует мыло душистое и веревка пушистая.
Re[2]: Безопасность Chrome
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 04.02.10 16:07
Оценка: +1
Здравствуйте, Vamp, Вы писали:

KV>>А теперь — даже не знаю

V>Если я правильно понял, то Гуглевцы правы. Если код не выполняется в контексте того сайта, на который ты зашел, а выполняется в контексте сайта-поставщика XSS, то это не уязвимость. А если бы ты просто на тот сайт зашел?

Выделенное озадачило. С каких это пор возможность втихаря подсунуть юзеру произвольный контент (включая двоичный, если что) по ссылке на сайт, которому он доверяет, и даже более того, открыть этот контент (т.е. заставить acrobat прочитать pdf'ку с эксплоитом, к примеру), не является уязвимостью?

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re[3]: Безопасность Chrome
От: Vamp Россия  
Дата: 04.02.10 16:08
Оценка:
KV>Выделенное озадачило. С каких это пор возможность втихаря подсунуть юзеру произвольный контент (включая двоичный, если что) по ссылке на сайт, которому он доверяет, и даже более того, открыть этот контент (т.е. заставить acrobat прочитать pdf'ку с эксплоитом, к примеру), не является уязвимостью?
Ну ты же не доверяешь тому сайту, с которого контент подсосался? То есть pdf не откроется. Или я не понял?
Да здравствует мыло душистое и веревка пушистая.
Re[4]: Безопасность Chrome
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 04.02.10 16:37
Оценка:
Здравствуйте, Vamp, Вы писали:

KV>>Выделенное озадачило. С каких это пор возможность втихаря подсунуть юзеру произвольный контент (включая двоичный, если что) по ссылке на сайт, которому он доверяет, и даже более того, открыть этот контент (т.е. заставить acrobat прочитать pdf'ку с эксплоитом, к примеру), не является уязвимостью?

V>Ну ты же не доверяешь тому сайту, с которого контент подсосался? То есть pdf не откроется. Или я не понял?

под "доверяешь/недоверяешь" я подразумевал эмоциональное отношение пользователя, а не какие-либо политики

P.S: Я решил сам патч сваять, уже пишу
... << RSDN@Home 1.2.0 alpha 4 rev. 1421>>

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re[5]: Безопасность Chrome
От: Vamp Россия  
Дата: 04.02.10 16:39
Оценка:
KV>под "доверяешь/недоверяешь" я подразумевал эмоциональное отношение пользователя, а не какие-либо политики
А в гугле ребята суровые, эмоции им не ведомы.
Да здравствует мыло душистое и веревка пушистая.
Re[6]: Безопасность Chrome
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 04.02.10 16:47
Оценка:
Здравствуйте, Vamp, Вы писали:

KV>>под "доверяешь/недоверяешь" я подразумевал эмоциональное отношение пользователя, а не какие-либо политики

V>А в гугле ребята суровые, эмоции им не ведомы.

Ага, я по последней китайской атаке так и понял

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re: Безопасность Chrome
От: yuriylsh  
Дата: 04.02.10 18:24
Оценка:
Здравствуйте, kochetkov.vladimir, Вы писали:

KV>Вот такая вот фигня у меня вчера приключилась с хромом...


Вот это может иметь какое-либо отношение к обнаруженному тобой (ты по фотографиям лечить умеешь? )?


З.Ы. Первая попытка заражения на которую наравался в течении нескольких лет
Luck in life always exists in the form of an abstract class that cannot be instantiated directly and needs to be inherited by hard work and dedication.
Re[2]: Безопасность Chrome
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 06.02.10 14:20
Оценка: 2 (1)
Здравствуйте, yuriylsh, Вы писали:

Y>Здравствуйте, kochetkov.vladimir, Вы писали:


KV>>Вот такая вот фигня у меня вчера приключилась с хромом...


Y>Вот это может иметь какое-либо отношение к обнаруженному тобой (ты по фотографиям лечить умеешь? )?

Y>http://files.rsdn.ru/59250/exploit.PNG

Перечень предоставляемых мною услуг здесь
Автор: kochetkov.vladimir
Дата: 14.10.08
. Да, пожалуй теперь туда стоит добавить и диагностику ауры по скриншотам

Y>З.Ы. Первая попытка заражения на которую наравался в течении нескольких лет


Это немного не то. Если предположить, что это была атака XSS, то ты нарвался на активную (хранимую) XSS. От них гуглохромовский фильтр вообще не защищает, ибо не предназначен. Я же писал об отраженных (пассивных) XSS, чье тело всегда присутствует в тексте запроса.

Хотя скорее всего, никакого XSS не было, а ты просто зашел на сайт, который ранее разломали и руками добавили в шаблон страницы вредоносный iframe

Отсюда:

In the case of Exploit:HTML/IframeRef.gen, a malicious IFrame is appended at the end of local html files. The rendered IFrame may be only one pixel in length to avoid being spotted by the user.

Exploit:HTML/IframeRef.gen requires that a user view or visit the Web sites or open the HTML page in order for malicious action to occur.

... << RSDN@Home 1.2.0 alpha 4 rev. 1421>>

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re[3]: Безопасность Chrome
От: yuriylsh  
Дата: 10.02.10 04:15
Оценка:
Здравствуйте, kochetkov.vladimir, Вы писали:

Y>>Вот это может иметь какое-либо отношение к обнаруженному тобой (ты по фотографиям лечить умеешь? )?

Y>>http://files.rsdn.ru/59250/exploit.PNG

KV>Перечень предоставляемых мною услуг здесь
Автор: kochetkov.vladimir
Дата: 14.10.08
. Да, пожалуй теперь туда стоит добавить и диагностику ауры по скриншотам


Внушитльно

Y>>З.Ы. Первая попытка заражения на которую наравался в течении нескольких лет


KV>Это немного не то. Если предположить, что это была атака XSS, то ты нарвался на активную (хранимую) XSS. От них гуглохромовский фильтр вообще не защищает, ибо не предназначен. Я же писал об отраженных (пассивных) XSS, чье тело всегда присутствует в тексте запроса.


Так и думал что мимо, я в этой кухне слабо разбирауюсь

KV>Хотя скорее всего, никакого XSS не было, а ты просто зашел на сайт, который ранее разломали и руками добавили в шаблон страницы вредоносный iframe


Похоже, спасибо за разъяснения.
Кстати, а пробовал обращаться в iDefense's Vulnerability Contributor Program или Zero Day Initiative?
... << RSDN@Home 1.2.0 alpha 4 rev. 1228>>
Luck in life always exists in the form of an abstract class that cannot be instantiated directly and needs to be inherited by hard work and dedication.
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.