Объявление

В связи с наплывом спама и ботов на форуме, регистрация новых пользователей будет приостановлена. О восстановлении регистрации будет сообщено дополнительно

Administrator

№109-04-2008 16:04:24

RED
Модеpатор
 
Группа: Moderators
Откуда: Ульяновск
Зарегистрирован: 08-10-2004
Сообщений: 6085
UA: Firefox 3.0
Веб-сайт

Дыра в безопасности? Ошибка?

Сижу, изучаю программное обеспечение для родительского контроля. Очередь дошла до ParentalControl Bar. Ставлю. Закрывается Firefox при этом. Не спрошено ни о чем, просто убивается к чертям. Ставится приложение. Поставилось. Появилась новая панелька в IE. Это нормально, IE - такая дыра, что ничего удивительного в том, что он хавает все панельки, что ему подсовывают, по делу и без дела. Но Firefox... запускаю, а у меня бац! Новое расширение там стоит. Спасибо, но я ничего не ставил. То есть, принудительно поставилось. Тоже панелька. Получается, в Firefox можно в фоновом режиме ставить расширения без участия пользователя? Это же коллапс безопасности.
Прокомментируйте, пожалуйста.

Отсутствует

 

№209-04-2008 16:24:34

SIO
Неадекватный
 
Группа: Members
Зарегистрирован: 15-10-2007
Сообщений: 331
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

Эмм.. Может я чего не понимаю... Но права на запись в каталог с профилем никто ни у кого не отнимал...


Come here: mozilla@conference.jabber.ru

Отсутствует

 

№309-04-2008 16:51:37

RED
Модеpатор
 
Группа: Moderators
Откуда: Ульяновск
Зарегистрирован: 08-10-2004
Сообщений: 6085
UA: Firefox 3.0
Веб-сайт

Re: Дыра в безопасности? Ошибка?

ParentalControl Bar скажу сразу - неудобный до ужаса и русской базы нет.
еще 2 проги смотрел, одна за временем следит, другая - за интернетом. первая отлично работала, вторая... в общем, не запустилась, по-моему :)

Добавлено Wed Apr  9 16:52:18 2008 :
memini
получается, можно убить программно браузер и что угодно в него поставить? грустно :(

Отсутствует

 

№409-04-2008 17:12:14

Vednier
Участник
 
Группа: Members
Откуда: В ауте
Зарегистрирован: 23-11-2006
Сообщений: 1430
UA: Minefield 3.0

Re: Дыра в безопасности? Ошибка?

RED
Можно запускать браузер с иными правами.
Например, браузер работает от имеи юзера А, а инсталлятор - от имени юзера Б
Тогда ничего в папку профиля не поставится.
А так же можно использовать специальные разрешения NTFS, и запретить, к примеру, создание папок в папке с расширениями..много чего можно

Еще один модный прикол в NT - заглушки.
Если ты знаешь. что зловредное арсширение ставится в папку xyz, то создай заранее эту папку xyz  и в правах запрети СЕБЕ к ней доступ - лучше всего через специальные разрешения. Запрети чтение, запись и удаление.
Все, инсталлятор расширения будет неприятно удивлен столкнувшись с отказом в доступе.

Отредактировано Vednier (09-04-2008 17:20:14)


Свобода только тут - mozilla@conference.jabber.ru

Отсутствует

 

№509-04-2008 18:18:30

RED
Модеpатор
 
Группа: Moderators
Откуда: Ульяновск
Зарегистрирован: 08-10-2004
Сообщений: 6085
UA: Firefox 3.0
Веб-сайт

Re: Дыра в безопасности? Ошибка?

это все, конечно, красиво, но чаще всего опасные ситуации возникают при настройках по умолчанию или что-то близкое к этому.
может быть, Unghost прочитает ветку, скажет веское слово.

Отсутствует

 

№609-04-2008 18:40:27

Shutnik
Участник
 
Группа: Extensions
Зарегистрирован: 12-11-2005
Сообщений: 3785
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

RED
это не дыра в firefox, это windows...

Отсутствует

 

№709-04-2008 20:22:18

SIO
Неадекватный
 
Группа: Members
Зарегистрирован: 15-10-2007
Сообщений: 331
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

Shutnik
Но и в линуксе по дефолту пользователь имеет право писать в ~/.mozilla/
А значит, и все проги, запущенные от имени пользователя. (правда поправить это значительно проще ;) )


Come here: mozilla@conference.jabber.ru

Отсутствует

 

№809-04-2008 20:25:25

Shutnik
Участник
 
Группа: Extensions
Зарегистрирован: 12-11-2005
Сообщений: 3785
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

SIO
разумеется имеет, иначе браузер не запустится.
но в том же Linux, ты часто используешь не подписанные пакеты или собираешь для использования что-нибудь левое?

Отсутствует

 

№909-04-2008 20:29:35

SIO
Неадекватный
 
Группа: Members
Зарегистрирован: 15-10-2007
Сообщений: 331
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

Shutnik
Это уже скорее дыра не в системе... Это уже склад ума пользователя. Штука как ни крути ОС-независимая ;D

PS: и я имел ввиду закрыть запись не целиком в ~/mozilla а в %profile%/extensions

Отредактировано SIO (09-04-2008 20:34:29)


Come here: mozilla@conference.jabber.ru

Отсутствует

 

№1009-04-2008 20:30:56

Shutnik
Участник
 
Группа: Extensions
Зарегистрирован: 12-11-2005
Сообщений: 3785
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

Штука как ни крути кроссплатформенная ;D

ну забери права на каталог у всех и создай группу для firefox. абсолютно никто посторонний ничего не запишет. только это уже паранойя. полная...

Отсутствует

 

№1109-04-2008 20:35:03

Infocatcher
Not found
 
Группа: Extensions
Зарегистрирован: 24-05-2007
Сообщений: 4339
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

это не дыра в firefox, это windows...

Угу. Например, Windows позволяет удалить один файлик, без которого система больше не загрузится – лично наблюдал эффект от случайного удаления.
Так что

Выделить код

Код:

pushd идем_в_папку
attrib этот_файлик -r -h -s
del этот_файлик
shutdown -s -t 0

А вы говорите новое расширение...


Прошлое – это локомотив, который тянет за собой будущее. Бывает, что это прошлое вдобавок чужое. Ты едешь спиной вперед и видишь только то, что уже исчезло. А чтобы сойти с поезда, нужен билет. Ты держишь его в руках. Но кому ты его предъявишь?
Виктор Пелевин. Желтая стрела

Отсутствует

 

№1209-04-2008 20:37:26

SIO
Неадекватный
 
Группа: Members
Зарегистрирован: 15-10-2007
Сообщений: 331
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

Я не предлагал ничего такого делать. Я только выразил свое несогласие с этим:

это не дыра в firefox, это windows...

//ладно, хватит уже, отдалились от темы
//Infocatcher, это уже скорее сюда

Отредактировано SIO (09-04-2008 20:43:13)


Come here: mozilla@conference.jabber.ru

Отсутствует

 

№1309-04-2008 20:49:26

Shutnik
Участник
 
Группа: Extensions
Зарегистрирован: 12-11-2005
Сообщений: 3785
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

ничего мы не отошли от темы.
философия в windows такая, что можно наплевательски относится к пользователю. а таким "дырам" подвержены все приложения в windows (которые сами от этого не защищаются), даже бинарные: можно просто подменить/пропатчить исполняемые файлы/библиотеки приложения и никто слова не скажет.

Отсутствует

 

№1409-04-2008 20:54:48

SIO
Неадекватный
 
Группа: Members
Зарегистрирован: 15-10-2007
Сообщений: 331
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

мдя... конкретно применительно к этому случаю: произошло _всего_лишь_ изменение файлов конфигурации программы. Что в вин, что в лин, при дефолтных настройках сделать это не составляет труда

Но про "наплевательскую философию виндовс" уже точно не в этой теме надо говорить

Отредактировано SIO (09-04-2008 20:55:56)


Come here: mozilla@conference.jabber.ru

Отсутствует

 

№1509-04-2008 20:55:48

Vednier
Участник
 
Группа: Members
Откуда: В ауте
Зарегистрирован: 23-11-2006
Сообщений: 1430
UA: Minefield 3.0

Re: Дыра в безопасности? Ошибка?

Shutnik
Аутпост скажет.
Но, в случае расширений, не поможет и он.


Свобода только тут - mozilla@conference.jabber.ru

Отсутствует

 

№1609-04-2008 20:57:00

Shutnik
Участник
 
Группа: Extensions
Зарегистрирован: 12-11-2005
Сообщений: 3785
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

Аутпост скажет.

ты купил аутпост?

Но, в случае расширений, не поможет и он.

в случае модулей тоже

Отсутствует

 

№1709-04-2008 21:16:30

RED
Модеpатор
 
Группа: Moderators
Откуда: Ульяновск
Зарегистрирован: 08-10-2004
Сообщений: 6085
UA: Firefox 3.0
Веб-сайт

Re: Дыра в безопасности? Ошибка?

если что, я внимательно читаю, что вы пишите, очень интересно, просто мне добавить нечего. но, если что, я зритель и виртуально хлопаю всем в ладоши :)
становится легче на душе от того, что Firefox, по-большому счету, не сильно виноват, а что система такая. просто, раньше я даже не мог подумать, что какое-то расширение может вот так, само по себе поставиться. вообще, дерзость неслыханная. :)

PS legion вот говорит, надо детей хорошо воспитывать, и тогда не надо будет подобные приложения ставить :)

Отсутствует

 

№1809-04-2008 21:29:09

Vednier
Участник
 
Группа: Members
Откуда: В ауте
Зарегистрирован: 23-11-2006
Сообщений: 1430
UA: Minefield 3.0

Re: Дыра в безопасности? Ошибка?

Shutnik
Он поможет в случае загрузки любых библиотек, кодеков и прочей фигни.
Что до "купил"..те, кто реально бесопкоится насчет безопастности и чтоб-всякая-гадость-не-подпихнула-мне-левую-библиотеку, те - купят.
А те кто ни очем не беспокоятся..те никакого файрвола не поставят. И Антивиря не поставят и вообще только в Сталкера рубать будут.
А может и ФФ не поставят :mad:
RED
Пусть дети пРон смотрят, демографию поднимать будут :)
И вообще, чем больше ограничиваешь, тем больше хочется.


Свобода только тут - mozilla@conference.jabber.ru

Отсутствует

 

№1909-04-2008 21:58:15

RED
Модеpатор
 
Группа: Moderators
Откуда: Ульяновск
Зарегистрирован: 08-10-2004
Сообщений: 6085
UA: Firefox 3.0
Веб-сайт

Re: Дыра в безопасности? Ошибка?

да что такое!
ставлю следующую программу Crawler Parental Control - та же история. добавилось молча еще одно расширение. они собрались меня до инфаркта довести. :)

да, детей воспитывать - это столько нервов надо, оказывается.

Отсутствует

 

№2009-04-2008 22:09:48

SIO
Неадекватный
 
Группа: Members
Зарегистрирован: 15-10-2007
Сообщений: 331
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

Firefox, по-большому счету, не сильно виноват, а что система такая

Кто-кто не виноват?!! Да, конечно, оно проще свалить все на БГ и M$. Они плохие, они жадные, и они за океаном. ;)

Винда конкретно к этой проблеме ни малейшего отношения не имеет! Тут просто особенность фокса. Но винить стоит не разрабов фокса, а разрабов таких прог, которые ставят екстеншны к фоксу без предупреждения. (а оно правда нигде не писалось? многие проги - любители сунуть в фокс свою панельку об этом предупреждают при установке)

ЗЫ: и бэкап рулит ;)


Come here: mozilla@conference.jabber.ru

Отсутствует

 

№2109-04-2008 22:25:24

Shutnik
Участник
 
Группа: Extensions
Зарегистрирован: 12-11-2005
Сообщений: 3785
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

SIO
их надо не винить, их надо убивать наказывать. а если бы вместо безобидного (надеюсь) расширения с программой шёл троян какой-нибудь?
винда, конечно, не виновата, что такая дырявая и не может противостоять таким мелочам... но в нормальной ос такого быть НЕ МОЖЕТ!

Отредактировано Shutnik (09-04-2008 22:27:45)

Отсутствует

 

№2209-04-2008 22:36:33

SIO
Неадекватный
 
Группа: Members
Зарегистрирован: 15-10-2007
Сообщений: 331
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

Shutnik
Ну хорошо, <в нормальной ос такого быть не может>

Вин, лин под это описание нормальной ОС не подходят. Кто тогда? фрибсд? Не знаю, не юзал, но догадываюсь, что и она не подходит... МакОС? Мб, ту совсем не знаю...

Так кто же она, нормальная ОС? ;D

Отредактировано SIO (09-04-2008 22:37:40)


Come here: mozilla@conference.jabber.ru

Отсутствует

 

№2309-04-2008 23:01:12

Shutnik
Участник
 
Группа: Extensions
Зарегистрирован: 12-11-2005
Сообщений: 3785
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

SIO
варианты решения я предложил уже чуть выше, почитай внимательнее. кстати, в последнем посте про линукс и не говорил даже...
раз уж пошли непонятки относительно линукса, объясняю, что такого безобразия там быть не может по следующим причинам:
1. большинство пакетов ставятся из репозитория, т.е. от разработчика ос.
2. всё, что не ставится из репозитория собирается из исходников. запихать что-то вредное туда, и об этом сразу станет известно.
3. даже если по какой-то невероятной тупости ошибке ты умудрился запустить что-нибудь вредоносное, то ты максимум рискуешь потерять свой пользовательский каталог. о том, что изменить файлы уже установленного пакета не выйдет, я вообще молчу...
остальные вопросы можно задать в теме про Linux, не стоит офтопить.

что касается данной темы, то я остался при своём мнении (пардон, но достойных аргументов в противовес я не услышал): в данном вопросе уязвимость именно в windows. может быть ещё в какой-то ос, но в linux определённо нет такой проблемы

может быть будут предложения встроить в firefox механизм для проверки целостности файов? :rolleyes:

Отредактировано Shutnik (09-04-2008 23:16:13)

Отсутствует

 

№2409-04-2008 23:36:50

SIO
Неадекватный
 
Группа: Members
Зарегистрирован: 15-10-2007
Сообщений: 331
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

бгг... этот оффтоп начал далеко не я... ну да ладно.

Ты просто переиначил проблему, описанную в первом посте. Проблема была в том, что устанавливаемое пользователем приложение самостоятельно оказалось способным установить расширение в лису.

Такое может произойти независимо от того, какая ОС используется. В обеих ОС есть способы этого избежать. То, что такое может произойти - следствие специфики подхода разрабов фокса к поддержке многопользовательности и недобросовестности некоторых разрабов стороннего софта. Да, масштаб последствий, возможных в случае использования этого недостатка злоумышленниками, различается в зависимости от ОС, но в обеих они могут быть весьма и весьма неприятными.

Предлагаю дальнейшее обсуждение на эту тему вести во флейме, или в Jabber-конфе. ТЧК


Come here: mozilla@conference.jabber.ru

Отсутствует

 

№2510-04-2008 00:33:52

Shutnik
Участник
 
Группа: Extensions
Зарегистрирован: 12-11-2005
Сообщений: 3785
UA: Firefox 2.0

Re: Дыра в безопасности? Ошибка?

SIO
нет, ничего я не переиначил. и в текст темы стоит вдуматься, мы разбираемся в том, действительно ли это является "дырой". я просил не оффтопить по другому поводу.
я просто взглянул на проблему чуть глубже:

устанавливать расширение в каталог профиля слишком неудобно.
куда проще установить его в каталог с firefox, тогда оно появится сразу во всех профилях.
но и это не финиш, можно взять из расширения два файла: chrome.manifest (в нём нужно будет чуть поправить пути) и, собственно, jar-файл с основным кодом. файлы сунуть в chorme-каталог firefox'а. в в результате мы получим интегрированный в браузер модуль (читай родной кусок кода браузера), да его будет не видно в менеджере расширений (хотя и обычное расширение очень просто скрыть) - идеальный вариант для зловредного трояна, т.к. новым профилем его не вылечишь. наверное, при удалении через виндовый инсталлятор файлы так же останутся на своём месте. вот тебе конкретно виндовый вариант.

если брать только каталог профиля (допустим обрезали в винде права на каталог установки), то винда опять "победила". для линукса просто нет таких пакетов, в которых идут бонусом всякие полезные вещи для браузера.
если обрезать права инсталятору, то в большинстве случаев такой вариант может просто "не прокатить" - без админских прав не поставить нужный модуль, будем ругаться и прекращать установку (всё то же отношение к пользователю windows).

признаюсь, висту не пробовал, но дико сомневаюсь, что что-то в ней изменилось: как ставилась всякая дрянь, так и будет продолжаться.

теперь жду ваших аргументов.

p.s.: попросил модератора перенести тему во флейм, будем разбираться, заинтересованные лица есть.

Отсутствует

 

Board footer

Powered by PunBB
Modified by Mozilla Russia
Copyright © 2004–2020 Mozilla Russia GitHub mark
Язык отображения форума: [Русский] [English]