MozillaPL.org - polskie centrum Mozilli

Główne menu:

Niebezpieczne rozszerzenia, kradzież hasła, teoria

Dodatki rozszerzające funkcjonalność i schematy wyglądu Mozilli Firefox

Moderator: Pomocy?!

Niebezpieczne rozszerzenia, kradzież hasła, teoria

Postautor: mynthon » 20 lipca 2005, 19:04

Przeglądarka: Mozilla/5.0 (Windows; U; Windows NT 5.1; pl-PL; rv:1.7.8) Gecko/20050511 Firefox/1.0.4

Witam!

Po pierwsze chciałbym podziękować adminom tego forum, że nie muszę się rejestrować, żeby napisać post. (Ile już mam tych kont, to nikt nie zliczy - co post to nowe konto czasami musze zakladać ;P).

Do rzeczy:
Chciałbym powiedzieć, że wszystko to co napisze nie było przeze mnie sprawdzane ponieważ wymaga dużej wiedzy z zakresu programowania, a ja takowej nie posiadam. Dlatego proszę o wyrozumiałość jeśli odpowiedź na to pytanie zawiera się w dwóch słowach.
Czy istnieje możliwość zainstalowania rozszerzenia, które będzie dane z formularzy wysyłało do podstępnego użytkownika. Wiem, że odpowiedź nasuwa się sama - instaluj tylko z bezpiecznych stron i do tego zaufane rozszerzenia. Ok, ale istnieje możliwość, że ktoś napisze super rozszerzenie. Rozszerzenie zdobędzie zaufanie wszystkich. Wyjdzie wersja 1.1, 1.2, 1.3, 1.4, które dostarczą nowych i bardzo użytecznych funkcji. Ale co będzie jak w wersji 1.5 ten ktoś doda funkcję przechwytywania haseł?
Otórz instaler rozszerzeń, przy aktualizacji nie podaje żadnyh danych (a nawet gdyby podał to nic by one nie dały) o ładowanym rozszerzeniu. Dlatego klikając zainstaluj, nie wiemy co dokładnie się instaluje (sam plik może zostać zamieszczony na bezpiecznym serwerze "podstępnie"). To pierwszy problem.
Drugi dotyczy samego przesyłania haseł. Jeśli nawet rozszerzenia nie mogą tego zrobić to przecież nie ma żadnego problemu, żeby extens. otwierał taki adres:

http://www.strona-hakera.com?host=www.b ... form2=pass ...
lub wykorzystywał jakikolwiek inny sposób.

Jak firefox jest zabezpieczony przed takimi nadużyciami (nie oczekuje specyfikacji technicznej, ale łopatologiznego wyjaśnienia). Czy ktoś spotkał się z tego typu rozszerzeniami. Czy rozszeżenia są sprawdzane przez przeglądarkę w czasie instalacji bądz w czasie działania w celu zweryfikowania wykonywanych operacji?
mynthon
 

Postautor: Olhado/256 » 20 lipca 2005, 20:02

Przeglądarka: Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8b3) Gecko/20050712 Firefox/1.0+

Ja też nie posiadam odpowiedniej wiedzy programistycznej, ale z tego, co wiem, Fx nie jest w żaden sposób zabezpieczony przed tego typu rozszerzeniami. Nie bardzo zresztą wiem jak takie zabezpieczenie miałoby wyglądać...
Pamiętaj obywatelu: WTYCZKI TO NIE TO SAMO, CO ROZSZERZENIA!
WinXP SP2
Olhado/256
Moderator
 
Posty: 3878
Z nami od: 26 września 2002, 09:47
Lokalizacja: Wrocław

Postautor: mynthon » 21 lipca 2005, 12:14

Przeglądarka: Mozilla/5.0 (Windows; U; Windows NT 5.0; pl-PL; rv:1.7.10) Gecko/20050717 Firefox/1.0.6

z programistycznego punktu widzenia chyba jest to nie możliwe - wprowadzenie ograniczeń nie zgadza się z filozofią rozszerzeń, ale coś takiego jak globalna shitlista rozszerzeń byłoby ok. FF przed instalacją lub aktualizcją sprawdzałby czy rozszerzenie (i/lub dana jego wersja) jest na shitliście.

No, ale tylko sie tak zastanawiałem ;p
mynthon
 

Postautor: Ekshumator » 03 sierpnia 2005, 11:25

Przeglądarka: Mozilla/5.0 (Windows; U; Windows NT 5.1; pl-PL; rv:1.7.10) Gecko/20050717 Firefox/1.0.6

Najlepiej zainstalować samemu sobie rozszerzenie o nazwie: Zdrowy Rozsądek v.1.0 lub wyższa, i nie przechowywać WAŻNYCH haseł w kompie tylko w głowie.Do niej najtrudniej się włamać :D
Ekshumator
 

Postautor: cyke » 21 sierpnia 2005, 10:17

Przeglądarka: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1) Opera 7.54 [pl]

Witam!

Ekshumator, tu raczej chodzi o przekazywanie hasła podczas logowania, a nie wyciągania go z pliku "moje_hasla.txt" :) Opisana przez mynthona akcja jest możliwa, ale chyba mało prawdopodobna... Mam nadzieję :-?

Pozdrawiam,

Cyke
---------------------------
--= Keep on rockin' =--
---------------------------
cyke
 
Posty: 55
Z nami od: 30 marca 2004, 19:37
Lokalizacja: z Mazurskich lasów

Postautor: kaktusx » 21 sierpnia 2005, 10:36

Przeglądarka: Mozilla/5.0 (Windows; U; Windows NT 5.1; pl-PL; rv:1.7.10) Gecko/20050717 Firefox/1.0.6

temat bardzo ciekawy, ale mysle ze raczej ciezki do realizacji dyz jest wiele osob ktore przerabiaja rozszerzenia w ten badz inny sposob i zpewnoscia natrafiliby na podobna akcje.

A mysle ze wystarczyloby tylko jedno rozszerzenie o takowym dzialaniu by w srodowisku zaczeto szukac podobnych rozwiazan, a team mozilla z pewnoscia zrobilby shitlist

Oby to byly twoje sny, a nie realia bo bankowosc internetowa to niezla kaska, ale z tego co sie orientuje to jak wchodzisz na szyfrowana stronke to mozna wyslac tylko pod jeden adres, ale oczywiscie moge sie mylic
kaktusx
 
Posty: 16
Z nami od: 05 stycznia 2005, 08:18
Lokalizacja: poznan


Wróć do Rozszerzenia dla Firefoksa

Kto jest online

Zarejestrowani użytkownicy: Baidu [Spider], Google [Bot]

cron
Przejdź do powiązanej strony

Nawigacja:

Stopka: