Re: Benutzeranmeldung über Bookmark - Übertragungsrisiko?
- From: "Juergen P. Meier" <nospam-1984@xxxxxxxx>
- Date: Mon, 10 Nov 2008 06:53:25 +0000 (UTC)
Maik Zumstrull <maik@xxxxxxxxxxxxx>:
Juergen P. Meier wrote:
Dass das ein Sicherheitsrisiko in Bezug auf die auf dem Gerät
gespeicherten Daten ist, ist klar.
Aktive Inhalte koennen die Bookmark im Browser auslesen. Obiges ist
auch u.U. in der History zu finden, wenn der Browser HTTPS-URLs nicht
rausfiltert.
Was für "aktive Inhalte" meinst du genau? Weder Flash noch Javascript
lassen zu, dass man Bookmarks oder History ausliest, von eventuellen
Implementierungsfehlern mal abgesehen. Möglich ist lediglich, mit einem
Javascript+CSS-Hack, für eine bereits bekannte URL zu prüfen, ob sie in
der History steht -- dafür müsste man aber hier Benutzername und
Passwort schon kennen, es hilft einem also nicht dabei, sie
herauszufinden.
Du kannst aus ActiveX heraus ebenso wie aus Java-Applets beliebig aufs
Dateisystem zugreifen (nachdem der Benutzer den Pawlovschen
Ok-Klick-Reflex ausgeuebt hat) und die Bookmarks einfach auslesen.
(Beliebig fuer Werte dessen, was der Benutzer des Browsers kann)
Das funktionert dann mit jedem Browser, egal wie sicher er sonst ist.
Und Flash hat neuerdings ja auch regulaere File/IO Funktionen, nicht
nur die von diversen Exploits misbrauchten. (Hat Adobe den
aktuellen Flash-Player denn schon upgedatet?) Und der konditionierte
"Ok"-Klickende DAU wird diese Freigabe auch erteilen.
Juergen
--
Juergen P. Meier - "This World is about to be Destroyed!"
end
If you think technology can solve your problems you don't understand
technology and you don't understand your problems. (Bruce Schneier)
.
- References:
- Benutzeranmeldung über Bookmark - Übertragungsrisiko?
- From: Werner Neuhaus
- Re: Benutzeranmeldung über Bookmark - Übertragungsrisiko?
- From: Juergen P. Meier
- Re: Benutzeranmeldung über Bookmark - Übertragungsrisiko?
- From: Maik Zumstrull
- Benutzeranmeldung über Bookmark - Übertragungsrisiko?
- Prev by Date: Re: phonebook - "deniable encryption" auf Dateisystemebene...
- Next by Date: Re: phonebook - "deniable encryption" auf Dateisystemebene...
- Previous by thread: Re: Benutzeranmeldung über Bookmark - Übertragungsrisiko?
- Next by thread: Re: Benutzeranmeldung über Bookmark - Übertragungsrisiko?
- Index(es):
Relevant Pages
|