HWSW Informatikai Kerekasztal: Re: Percek alatt feltörték az összes böngészőt - HWSW Informatikai Kerekasztal

Ugrás a tartalomhoz

Mellékleteink: Unix / Linux | Gamekapocs

  • (2 Oldal)
  • +
  • 1
  • 2
  • Nem indíthatsz témát.
  • Nem szólhatsz hozzá ehhez a témához.

Re: Percek alatt feltörték az összes böngészőt Értékeld a témát: -----

#1 Felhasználó inaktív   HWSW 

  • HWSW
  • PipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 4.673
  • Csatlakozott: 2009. márc. 17.

Elküldve: 2010. 03. 25. 09:35

A kanadai CanSecWest biztonsági konferencián idén negyedszer rendezték meg a Pwn2Own hackerversenyt, amelyen idén is a böngészőket vették tűz alá és a Google Chrome kivételével néhány perc alatt mindegyiket feltörték.
http://www.hwsw.hu/h...ari-iphone.html

#2 Felhasználó inaktív   *Iguana* 

  • Too old to rock & roll
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 13.952
  • Csatlakozott: 2002. febr. 23.

Elküldve: 2010. 03. 25. 09:35

Operát nem törtek?
Minit se?
Kíváncsi lettem volna pedig...
A néninek nagyon zsírnak tetszik lenni...

#3 Felhasználó inaktív   debaj 

  • mutyuki
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 23.134
  • Csatlakozott: 2005. júl. 02.

Elküldve: 2010. 03. 25. 10:05

A hivatalos oldalon nem találtam meg: mi számít a böngésző feltörésének? Kattints ide-add meg az adminjelszót, vagy ennél komolyabb cuccot kell prezentálnia a versenyzőnek?

#4 Felhasználó inaktív   floatr 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 747
  • Csatlakozott: 2009. nov. 05.

Elküldve: 2010. 03. 25. 10:06

Ezek szerint akkor az IE8-al együtt a win7 is megbukott? Sandbox, UAC megkerülve?

#5 Felhasználó inaktív   szeder 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 3.009
  • Csatlakozott: 2001. jan. 02.

Elküldve: 2010. 03. 25. 10:49

Pontosítás: Nils tavaly az IE8-at, Safarit és Firefoxot egyaránt megtörte, ebben a sorrendben, összesen 15k$-ért. link

Szerkesztette: szeder 2010. 03. 25. 10:49 -kor


#6 Felhasználó inaktív   Ytse 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 5.006
  • Csatlakozott: 2000. okt. 26.

Elküldve: 2010. 03. 25. 11:08

@szeder: köszi!

#7 Felhasználó inaktív   norbijúzer 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 30
  • Csatlakozott: 2009. júl. 10.

Elküldve: 2010. 03. 25. 11:17

@*Iguana*:
az operára én is kiváncsi lennék...

#8 Felhasználó inaktív   blalo 

  • Tag
  • PipaPipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 195
  • Csatlakozott: 2010. jan. 21.

Elküldve: 2010. 03. 25. 11:22

A verseny főszponzora a Google?

#9 Felhasználó inaktív   Ytse 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 5.006
  • Csatlakozott: 2000. okt. 26.

Elküldve: 2010. 03. 25. 11:39

@norbijúzer: én meg kíváncsi lettem volna a Linuxra. Tavaly volt Ubuntu "versenyszám" is, idén kiszedték, vajon miért?

#10 Felhasználó inaktív   szeder 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 3.009
  • Csatlakozott: 2001. jan. 02.

Elküldve: 2010. 03. 25. 12:13

Üzenet megtekintéseIdézet: Ytse - Dátum: 2010. 03. 25. 11:39

@norbijúzer: én meg kíváncsi lettem volna a Linuxra.

Bár Charlie Miller nem szervező, hanem csak résztvevő, azt nyilatkozta, hogy azért nincs vmiféle Linux, mert kevesen használják desktopon, és a Linuxon futó böngészők úgyis futnak Windowson is. Pedig szerintem érdekes lett volna, mivel manapság a böngésző hibájának kihasználásához meg kell kerülni az OS specifikus DEP-t és ASLR-t.
De úgyis csak flame lett volna belőle, hogy "miért X disztribúciót választották, az köztudomásúan szar, inkább Y-t kellett volna, és idióta, aki nem így gondolja".
Csak remélni tudom, hogy az igazi blackhatek is hasonlóan gondolják, és inkább a Windowsokat és Maceket hekkelgetik, az én zuglinuxomat meg addig is békén hagyják.

Üzenet megtekintéseIdézet: Ytse - Dátum: 2010. 03. 25. 11:39

Tavaly volt Ubuntu "versenyszám" is, idén kiszedték, vajon miért?

Egyébként AFAIR tavaly sem volt Linux, csak talán 2008-ban.

#11 Felhasználó inaktív   4rn0ld 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 6
  • Csatlakozott: 2009. szept. 23.

Elküldve: 2010. 03. 25. 13:37

Én meg még valamelyik nyílt forrású BSD-re is kíváncsi lettem volna. A csuda vigye el, megint nem tudom meg.

#12 Felhasználó inaktív   Gabbesz 

  • Tag
  • PipaPipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 174
  • Csatlakozott: 2009. dec. 09.

Elküldve: 2010. 03. 25. 13:56

@debaj: Ugye ez most nem komoly kérdés volt?!

#13 Felhasználó inaktív   debaj 

  • mutyuki
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 23.134
  • Csatlakozott: 2005. júl. 02.

Elküldve: 2010. 03. 25. 14:01

Üzenet megtekintéseIdézet: Gabbesz - Dátum: 2010. 03. 25. 13:56

@debaj: Ugye ez most nem komoly kérdés volt?!

De, komoly kérdés volt, valamelyik korábbi fordulóban a Macbook Airen futó Leopardot ugyanis éppen egy ilyen módszerrel "törték fel" másodpercek alatt. Nem tudom, ki hogy van vele, de ha ez is így működött, akkor igazából fölösleges volt elkezdeni.

Szerkesztette: debaj 2010. 03. 25. 14:02 -kor


#14 Felhasználó inaktív   webdev 

  • Újonc
  • Pipa
  • Blog megtekintése
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 19
  • Csatlakozott: 2010. jan. 04.

Elküldve: 2010. 03. 25. 16:40

@debaj: az számít feltörésnek, ha a hackernek sikerül hozzáférnie a böngészőn keresztül személyes adatokhoz, mint jelszavak, e-mailek, rendszeradatok vagy ilyesmi.

#15 Felhasználó inaktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 47.187
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2010. 03. 25. 16:45

Üzenet megtekintéseIdézet: debaj - Dátum: 2010. 03. 25. 10:05

A hivatalos oldalon nem találtam meg: mi számít a böngésző feltörésének? Kattints ide-add meg az adminjelszót, vagy ennél komolyabb cuccot kell prezentálnia a versenyzőnek?


"A weboldal meglátogatása során a kártékony kód kiolvasta a telefonból az összes tárolt SMS-t,"

Meg ilyenek. Explorer ettől függetlenül érdekelne, mert nekem meg az a bajom, hogy már a WUn is kérdez, hogy akarom-e futtatni, vagy az oldal az tartalmat, egyéb .exe-t hív, szóval kíváncsi lennék a weboldalakra.
Különben meg Jahno ne szórakozz, ez nem az a topic.

#16 Felhasználó inaktív   debaj 

  • mutyuki
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 23.134
  • Csatlakozott: 2005. júl. 02.

Elküldve: 2010. 03. 25. 16:48

Üzenet megtekintéseIdézet: webdev - Dátum: 2010. 03. 25. 16:40

@debaj: az számít feltörésnek, ha a hackernek sikerül hozzáférnie a böngészõn keresztül személyes adatokhoz, mint jelszavak, e-mailek, rendszeradatok vagy ilyesmi.

Akkor átfogalmazom a kérdést, úgy látom, elsőre nem voltam világos: igénybe vehet ehhez gondolkodás nélkül mindenféle linkekre kattintó, mindent olvasás nélkül leokézó, adminjogokkal rendelkező helyi júzert, vagy magára van utalva?

Szerkesztette: debaj 2010. 03. 25. 16:49 -kor


#17 Felhasználó inaktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 47.187
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2010. 03. 25. 17:16

Üzenet megtekintéseIdézet: debaj - Dátum: 2010. 03. 25. 16:48

Akkor átfogalmazom a kérdést, úgy látom, elsőre nem voltam világos: igénybe vehet ehhez gondolkodás nélkül mindenféle linkekre kattintó, mindent olvasás nélkül leokézó, adminjogokkal rendelkező helyi júzert, vagy magára van utalva?


Admin jogokkal rendelkezőnek mi értelme lenne? Bár egy szifonon pld. nincs is ilyen megkülönböztetés, ott érdekes, hogy lenyúlta az SMSeket. De ha telepíthet, meg Javat futtathat, akkor ott már nem is biztos, hogy a böngészőben van nagy luk, jogos az elmélkedésed.
Különben meg Jahno ne szórakozz, ez nem az a topic.

#18 Felhasználó inaktív   Sipi 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 804
  • Csatlakozott: 2001. máj. 08.

Elküldve: 2010. 03. 25. 17:23

Üzenet megtekintéseIdézet: Jahno - Dátum: 2010. 03. 25. 17:16

Admin jogokkal rendelkezőnek mi értelme lenne? Bár egy szifonon pld. nincs is ilyen megkülönböztetés, ott érdekes, hogy lenyúlta az SMSeket. De ha telepíthet, meg Javat futtathat, akkor ott már nem is biztos, hogy a böngészőben van nagy luk, jogos az elmélkedésed.


Valakinek indulni kéne ezen a versenyen, hogy megtudjuk. :)

#19 Felhasználó inaktív   debaj 

  • mutyuki
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 23.134
  • Csatlakozott: 2005. júl. 02.

Elküldve: 2010. 03. 25. 17:27

Üzenet megtekintéseIdézet: Jahno - Dátum: 2010. 03. 25. 17:16

De ha telepíthet, meg Javat futtathat, akkor ott már nem is biztos, hogy a böngészőben van nagy luk, jogos az elmélkedésed.

Meg igazából a "percek alatt" is érvényét veszti, gondolom, nem ott kezdték el lekódolni az exploitot. Igazából eddig az összes Pwn2Own arról szólt, hogy mindenki szépen kivárta, amikor már lehet az otthon összecsiszolgatott túrókat is kattingatni, aztán a sajtó meg kürtölte bőszen, hogy percek alatt széttette a lábát a gép.

Egyszer kíváncsi lennék egy olyan hackerversenyre, amikor ott áll az üres gép, és hajrá, vagy akár legyen ott a kattingatós júzer, de ne az ő gépe legyen a célpont, hanem a virtuálisan három háztömbbel arrébb levő, de hálózatról elérhető nagyvas, ami a grafitrudakat húzgálja a reaktorban. Meghajlok a tudásuk előtt, nem arról van szó, csak akkor írja a sajtó, hogy két perc alatt reccsentették meg a rendszert, ha tényleg két perc alatt reccsentették meg a rendszert. :-)

#20 Felhasználó inaktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 47.187
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2010. 03. 25. 18:04

Üzenet megtekintéseIdézet: Sipi - Dátum: 2010. 03. 25. 17:23

Valakinek indulni kéne ezen a versenyen, hogy megtudjuk. :)


Én párszor írtam a HWSWnek, hogy a közzétett sallangon kívül kicsit tényfeltárhatnának, vagy hasonló, de nem voltak rá vevők, ez van opcióval. Amúgy szerintem nem lenne bonyás pár kérdést összevésni, utánajárni, ha már.
Különben meg Jahno ne szórakozz, ez nem az a topic.

Téma megosztása:


  • (2 Oldal)
  • +
  • 1
  • 2
  • Nem indíthatsz témát.
  • Nem szólhatsz hozzá ehhez a témához.

1 felhasználó olvassa ezt a témát.
0 felhasználó, 1 vendég, 0 anonim felhasználó