neprihlásený Piatok, 1. mája 2026, dnes je Sviatok práce
Nový typ útoku používa súbor, ktorý sa tvári zároveň ako GIF a JAR

DSL.sk, 1.8.2008


Trojica bezpečnostných expertov z NGS Software a Advanced Security Center spoločnosti Ernst & Young predstaví na konferencii Black Hat na začiatku augusta nový typ bezpečnostného útoku.

Trojica dokázala skonštruovať súbor, ktorého formát označuje ako GIFAR. Súbor sa pre typické parsery GIF obrázkov javí ako GIF obrázok, pri vložení do webovej stránky ho prehliadače ale typicky rozpoznajú ako Applet a spustia ako Applet.

Súbor tak môže byť nahraný užívateľmi napríklad na stránkach rozličných sociálnych sietí. Pri zobrazení stránky inému užívateľovi prehliadač spustí obrázok ako Applet v kontexte danej stránky, má tak práva pristupovať k týmto webovým stránkam a k účtu užívateľa, ak je tento prihlásený.

Výskumníci poskytli základné informácie serveru PC World, pre vážnosť chyby neplánujú zverejniť všetky detaily umožňujúce skonštruovať súbor respektíve uskutočniť útok ani na Black Hat.

Podľa zatiaľ zverejnených informácií sa chyba nachádza minimálne v prehliadačoch, ktoré pravdepodobne podľa popisu možného zneužitia dovolia spustiť Applet nalinkovaný zrejme elementom IMG.

Keďže formáty GIF a JAR nie sú plne kompatibilné a zrejme nie je možné skonštruovať súbor, ktorý by bol 100% kompatibilný s oboma formátmi, chyba sa pravdepodobne nachádza aj v používaných parseroch GIF obrázkov a kóde používanom prehliadačom na parsovanie Applet súborov.



Najnovšie články:

Tesla začala masovú výrobu elektrokamióna Semi
Notebooky v EÚ sa už musia nabíjať cez USB-C
Od zajtra budú obchody musieť prijímať platby cez QR kódy alebo inak bezhotovostne
V auguste staršia raketa Falcon 9 narazí do Mesiaca
VÚB má technické problémy
Voyo sa stáva internetovou televíznou službou, pridáva množstvo iných staníc
Vydaná Fedora 44, Fedora Asahi Remix 44 pre Macy a Ubuntu 26.04 LTS
OpenAI má pripravovať vlastný AI smartfón
Webhosting dostal veľkú pokutu za neposkytnutie emailov zákazníka protimonopolnému úradu
Colníci zabavili falošné Apple produkty za 660-tisíc


Diskusia:
                               
 

Nerozumiem, ich platia za to, aby si urobili nejaky subor s ktorym mozu haxnut pc?
A vedia vobec sadit zemiaky ?
Odpovedať Známka: -6.0 Hodnotiť:
 

A naco by im to bolo?! :-)
Odpovedať Hodnotiť:
 

Precitaj si nizsie, chyba uz bola odhalena. teda oni ho len znova urobili. mam chut na hranolky s tatarkou, na to tie zemiaky.
Odpovedať Známka: 2.0 Hodnotiť:
 

začínam sa báť chodiť na internet (GIFAR,DNS,SSL). kua, zakážem javu, je to aj tak somarina :-P

Asi si nájdem babu.

Škoda že som chodil na blbú priemyslovku (4 zabité roky), sry hovorte si čo chcete ale absencia báb v triede spôsobuje depresie.

A je to ešte horšie, keď potom zistíte, že tie lepšie baby niekoho majú a zostali len recyklované kravy ktoré sú celý čas na pokeci. Kill me ]:->


Odpovedať Známka: 7.8 Hodnotiť:
 

Sry za tento brutal offtopic :
ti drbe si najdi mladsiu, a na druhej strane bud rad , ze sa s tebou nijaka neprespala.
Odpovedať Známka: 1.1 Hodnotiť:
 

wow - neviem co beries ale nechaj mi z toho
Odpovedať Známka: 10.0 Hodnotiť:
 

On berie len hormony
Odpovedať Známka: -2.5 Hodnotiť:
 

Nahodou podla mna nieco pravdy na tom bude.
Odpovedať Známka: -3.3 Hodnotiť:
 

TO este len zistis kolko bezpecnosnych chyb maju baby! :D


Odpovedať Známka: 10.0 Hodnotiť:
 

myslel si dier?
Odpovedať Známka: 10.0 Hodnotiť:
 

no pocitajme... ja som napocital : 10
Odpovedať Hodnotiť:
 

ja som napocital len 9
Odpovedať Hodnotiť:
 

ty uz asi mas bezpecnostnu zaplatu
Odpovedať Známka: 10.0 Hodnotiť:
 

navrhujem zmeniť doménu na fundsl.sk :D:D:D takéto ftipy sú tu čoraz častejšie. Aspoň sa človek aj zasmeje... :D
Odpovedať Známka: 10.0 Hodnotiť:
 

Ono sa da nielen JAR , ale aj php kod dat do obrazku.
Skoda , ze to uz odhalili :)
Odpovedať Známka: 6.7 Hodnotiť:
 

To musi byt teda strasne fuserska stranka, ak vola "eval" na vstupy od uzivatela :)
Odpovedať Známka: 5.0 Hodnotiť:
 

Princip je velmi podobny...
Odpovedať Hodnotiť:
 

Ty LAMA, a ktory prehliadac ti skompiluje a sputi ten PHP kod vlozeny v obrazku? :-D :-D :-D
Odpovedať Známka: 5.0 Hodnotiť:
 

lol, ty lama, PHP je server side, takze to pusti server (co je este ovela horsie).
Odpovedať Hodnotiť:
 

a ako to spusti? len tak, sam od seba na zem?
Odpovedať Hodnotiť:
 

Ano, ale nie z velkej vysky, lebo inak sa to rozbije a kod je uplne necitatelny.
Odpovedať Známka: 5.0 Hodnotiť:
 

Tato chyba sa objavila v istych ezinoch uz pred mesiacom. Kto by ju ale bral vazne, ked ma kazdy normalny user vypnute client side skripty?

Neviem, preco sa to teda objavuje tu.
Odpovedať Známka: -3.3 Hodnotiť:
 

na slovensku je malo normalny userov
Odpovedať Známka: 10.0 Hodnotiť:
 

Kazdy normalny user ma client side skript(y) zapnute a vypnute ma java applety. To je trosku rozdiel myslim si... ;)
Odpovedať Známka: 10.0 Hodnotiť:
 

Praveze je to rozdiel, ale aj javascript ti moze uskodit, napriklad pomocou CSRF (zmeni ti nastavenia niekde na uplne inom webe, v niektorych bankach posle transakciu -> vsetko len ak si prihlaseny). Takisto zmeni DNS pripadnych nezaheslovanych domacich routerov atd. To nestaci na to, aby si vypol aj vsetky client side skripty?
Odpovedať Hodnotiť:

Pridať komentár