Niebezpieczne rozszerzenia, kradzież hasła, teoria
Moderator: Pomocy?!
Posty: 6
• Strona 1 z 1
Niebezpieczne rozszerzenia, kradzież hasła, teoria
Przeglądarka: Mozilla/5.0 (Windows; U; Windows NT 5.1; pl-PL; rv:1.7.8) Gecko/20050511 Firefox/1.0.4
Witam!
Po pierwsze chciałbym podziękować adminom tego forum, że nie muszę się rejestrować, żeby napisać post. (Ile już mam tych kont, to nikt nie zliczy - co post to nowe konto czasami musze zakladać ;P).
Do rzeczy:
Chciałbym powiedzieć, że wszystko to co napisze nie było przeze mnie sprawdzane ponieważ wymaga dużej wiedzy z zakresu programowania, a ja takowej nie posiadam. Dlatego proszę o wyrozumiałość jeśli odpowiedź na to pytanie zawiera się w dwóch słowach.
Czy istnieje możliwość zainstalowania rozszerzenia, które będzie dane z formularzy wysyłało do podstępnego użytkownika. Wiem, że odpowiedź nasuwa się sama - instaluj tylko z bezpiecznych stron i do tego zaufane rozszerzenia. Ok, ale istnieje możliwość, że ktoś napisze super rozszerzenie. Rozszerzenie zdobędzie zaufanie wszystkich. Wyjdzie wersja 1.1, 1.2, 1.3, 1.4, które dostarczą nowych i bardzo użytecznych funkcji. Ale co będzie jak w wersji 1.5 ten ktoś doda funkcję przechwytywania haseł?
Otórz instaler rozszerzeń, przy aktualizacji nie podaje żadnyh danych (a nawet gdyby podał to nic by one nie dały) o ładowanym rozszerzeniu. Dlatego klikając zainstaluj, nie wiemy co dokładnie się instaluje (sam plik może zostać zamieszczony na bezpiecznym serwerze "podstępnie"). To pierwszy problem.
Drugi dotyczy samego przesyłania haseł. Jeśli nawet rozszerzenia nie mogą tego zrobić to przecież nie ma żadnego problemu, żeby extens. otwierał taki adres:
http://www.strona-hakera.com?host=www.b ... form2=pass ...
lub wykorzystywał jakikolwiek inny sposób.
Jak firefox jest zabezpieczony przed takimi nadużyciami (nie oczekuje specyfikacji technicznej, ale łopatologiznego wyjaśnienia). Czy ktoś spotkał się z tego typu rozszerzeniami. Czy rozszeżenia są sprawdzane przez przeglądarkę w czasie instalacji bądz w czasie działania w celu zweryfikowania wykonywanych operacji?
Po pierwsze chciałbym podziękować adminom tego forum, że nie muszę się rejestrować, żeby napisać post. (Ile już mam tych kont, to nikt nie zliczy - co post to nowe konto czasami musze zakladać ;P).
Do rzeczy:
Chciałbym powiedzieć, że wszystko to co napisze nie było przeze mnie sprawdzane ponieważ wymaga dużej wiedzy z zakresu programowania, a ja takowej nie posiadam. Dlatego proszę o wyrozumiałość jeśli odpowiedź na to pytanie zawiera się w dwóch słowach.
Czy istnieje możliwość zainstalowania rozszerzenia, które będzie dane z formularzy wysyłało do podstępnego użytkownika. Wiem, że odpowiedź nasuwa się sama - instaluj tylko z bezpiecznych stron i do tego zaufane rozszerzenia. Ok, ale istnieje możliwość, że ktoś napisze super rozszerzenie. Rozszerzenie zdobędzie zaufanie wszystkich. Wyjdzie wersja 1.1, 1.2, 1.3, 1.4, które dostarczą nowych i bardzo użytecznych funkcji. Ale co będzie jak w wersji 1.5 ten ktoś doda funkcję przechwytywania haseł?
Otórz instaler rozszerzeń, przy aktualizacji nie podaje żadnyh danych (a nawet gdyby podał to nic by one nie dały) o ładowanym rozszerzeniu. Dlatego klikając zainstaluj, nie wiemy co dokładnie się instaluje (sam plik może zostać zamieszczony na bezpiecznym serwerze "podstępnie"). To pierwszy problem.
Drugi dotyczy samego przesyłania haseł. Jeśli nawet rozszerzenia nie mogą tego zrobić to przecież nie ma żadnego problemu, żeby extens. otwierał taki adres:
http://www.strona-hakera.com?host=www.b ... form2=pass ...
lub wykorzystywał jakikolwiek inny sposób.
Jak firefox jest zabezpieczony przed takimi nadużyciami (nie oczekuje specyfikacji technicznej, ale łopatologiznego wyjaśnienia). Czy ktoś spotkał się z tego typu rozszerzeniami. Czy rozszeżenia są sprawdzane przez przeglądarkę w czasie instalacji bądz w czasie działania w celu zweryfikowania wykonywanych operacji?
- mynthon
Przeglądarka: Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8b3) Gecko/20050712 Firefox/1.0+
Ja też nie posiadam odpowiedniej wiedzy programistycznej, ale z tego, co wiem, Fx nie jest w żaden sposób zabezpieczony przed tego typu rozszerzeniami. Nie bardzo zresztą wiem jak takie zabezpieczenie miałoby wyglądać...
Pamiętaj obywatelu: WTYCZKI TO NIE TO SAMO, CO ROZSZERZENIA!
WinXP SP2
WinXP SP2
- Olhado/256
- Moderator
- Posty: 3878
- Z nami od: 26 września 2002, 09:47
- Lokalizacja: Wrocław
Przeglądarka: Mozilla/5.0 (Windows; U; Windows NT 5.0; pl-PL; rv:1.7.10) Gecko/20050717 Firefox/1.0.6
z programistycznego punktu widzenia chyba jest to nie możliwe - wprowadzenie ograniczeń nie zgadza się z filozofią rozszerzeń, ale coś takiego jak globalna shitlista rozszerzeń byłoby ok. FF przed instalacją lub aktualizcją sprawdzałby czy rozszerzenie (i/lub dana jego wersja) jest na shitliście.
No, ale tylko sie tak zastanawiałem ;p
No, ale tylko sie tak zastanawiałem ;p
- mynthon
Przeglądarka: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1) Opera 7.54 [pl]
Witam!
Ekshumator, tu raczej chodzi o przekazywanie hasła podczas logowania, a nie wyciągania go z pliku "moje_hasla.txt"
Opisana przez mynthona akcja jest możliwa, ale chyba mało prawdopodobna... Mam nadzieję
Pozdrawiam,
Cyke
Ekshumator, tu raczej chodzi o przekazywanie hasła podczas logowania, a nie wyciągania go z pliku "moje_hasla.txt"
Pozdrawiam,
Cyke
---------------------------
--= Keep on rockin' =--
---------------------------
--= Keep on rockin' =--
---------------------------
- cyke
- Posty: 55
- Z nami od: 30 marca 2004, 19:37
- Lokalizacja: z Mazurskich lasów
Przeglądarka: Mozilla/5.0 (Windows; U; Windows NT 5.1; pl-PL; rv:1.7.10) Gecko/20050717 Firefox/1.0.6
temat bardzo ciekawy, ale mysle ze raczej ciezki do realizacji dyz jest wiele osob ktore przerabiaja rozszerzenia w ten badz inny sposob i zpewnoscia natrafiliby na podobna akcje.
A mysle ze wystarczyloby tylko jedno rozszerzenie o takowym dzialaniu by w srodowisku zaczeto szukac podobnych rozwiazan, a team mozilla z pewnoscia zrobilby shitlist
Oby to byly twoje sny, a nie realia bo bankowosc internetowa to niezla kaska, ale z tego co sie orientuje to jak wchodzisz na szyfrowana stronke to mozna wyslac tylko pod jeden adres, ale oczywiscie moge sie mylic
A mysle ze wystarczyloby tylko jedno rozszerzenie o takowym dzialaniu by w srodowisku zaczeto szukac podobnych rozwiazan, a team mozilla z pewnoscia zrobilby shitlist
Oby to byly twoje sny, a nie realia bo bankowosc internetowa to niezla kaska, ale z tego co sie orientuje to jak wchodzisz na szyfrowana stronke to mozna wyslac tylko pod jeden adres, ale oczywiscie moge sie mylic
- kaktusx
- Posty: 16
- Z nami od: 05 stycznia 2005, 08:18
- Lokalizacja: poznan
Posty: 6
• Strona 1 z 1
Wróć do Rozszerzenia dla Firefoksa
Kto jest online
Zarejestrowani użytkownicy: Baidu [Spider], Google [Bot]