URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 108865
[ Назад ]

Исходное сообщение
"Уязвимость, позволяющая отобразить иной домен в адресной стр..."

Отправлено opennews , 17-Авг-16 23:38 
В Google Chrome и Firefox для Android выявлена (http://www.rafayhackingarticles.net/2016/08/google-chrome-fi...) уязвимость, позволяющая отобразить в адресной строке произвольное имя вместо фактического домена, путём манипуляций  unicode-символами языков с написанием букв справа-налево (RTL). Проблема вызвана ошибкой обработки в URL таких символов, как U+FE70, U+0622, U+0623, использование которых приводит к замене порядка слов в адресной строке.


Например, при открытии "http://127.0.0.1/%EF%B9%B0/http://google.com/... (http://127.0.0.1/%EF%B9%B0/http://google.com/...)" в адресной строке будет показано "http://google.com/test/127.0.0.1", что может быть применено для скрытия попыток фишинга. Проблема уже устранена в Firefox 48 (CVE-2016-5267 (https://security-tracker.debian.org/tracker/CVE-2016-5267), проявляется только в версии для Android) и запланирована к исправлению в сентябрьском обновлении Chrome.

URL: http://www.rafayhackingarticles.net/2016/08/google-chrome-fi...
Новость: https://www.opennet.ru/opennews/art.shtml?num=44985


Содержание

Сообщения в этом обсуждении
"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено AnotherReality1 , 17-Авг-16 23:38 
Firefox 46.0.1
Не работает, или я не понимаю как оно должно работать

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 17-Авг-16 23:39 
Под андроидом?

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено AnotherReality1 , 18-Авг-16 00:15 
Да я косянул и проверял на компе. Но сейчас проверил на андроиде 47.0  тоже не работает.
android 4.4

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено obl , 18-Авг-16 00:18 
Стар,  супер стар...  4.4!

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено AnotherReality1 , 18-Авг-16 00:21 
Увы MIUI под мой аппарат не выпустил версию 6.0
А  стоковое ведро, даже под соусом циана, меня не вдохновляет

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено obl , 22-Авг-16 12:25 
> Увы MIUI под мой аппарат не выпустил версию 6.0
> А  стоковое ведро, даже под соусом циана, меня не вдохновляет

Да раз miui то оно и к лучшему, в новых версиях оно очень погано с уведомлениями работает, пришлось шить циан.


"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Crazy Alex , 18-Авг-16 00:42 
И что? Последняя приличная версия

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 18-Авг-16 01:13 
FreeBSD тоже четверочку на серверах держите? Священное число!

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Crazy Alex , 18-Авг-16 02:44 
Фрю? Танунафиг. Но что ж делать, если этот их Material Design - какой-то рекорд уродства и маразма.

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено xwild , 18-Авг-16 04:18 
Насколько я понимаю, нежелание принять новое это генетически запрограммированный код.

То есть если человек из каменного века съест новый красивый гриб, то он скорее всего умрет, а так как передачи информации не было, в итоге это хорошо закрепилось в подсознании через тысячи поколений.

В современном мире обратная ситуация, если ты не принимаешь новое, то будешь получать меньше ресурсов, но это никак не закрепилось, потому что этому явлению от силы 100 лет.

Если осознать это, то можно сыграть на чувстве противостояния и эффективно бороться, таки познавая новое и получая ресурсы.


"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено АнонимХ , 18-Авг-16 05:57 
Познавать новое - это не значит бросаться за блестящими безделушками как сорока или необразованный папуас. Подстилаться под маркетологов и горедизайнеров - вот где косяк, этого надо бояться как ярких грибов

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 18-Авг-16 06:05 
Не мешайте юноше убалтывать себя, что он очень умная и кокурентоспособная сорока.

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Vitaly_loki , 18-Авг-16 06:41 
До-о-о, все дебилы, к-е пользуются плитками на винфонах, материал дизайном на ведроиде, кто смотрит Дом-2 и ТНТ, постят фоточки в социалочках, оказывается познают новое и эффективно противостоят всяким Аланах Коксам и прочим Столлманам.

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 18-Авг-16 14:12 
> познают новое и эффективно противостоят

Увы,так оно и есть. Познают совершенно новые комбинации информационного шума и презирают все, что заставляет включить мозг. Куда катится мир?


"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 18-Авг-16 23:33 
Вот бы заставить их генту компилять. Сразу стал бы коммунизм.



"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 18-Авг-16 21:06 
"социалочках" надо было сократить до "с-очках".

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено xwild , 18-Авг-16 08:17 
Не троллинга ради, но может быть всё же в андроидах 5, 5.1, 6, 7 появись что-то кроме нового дизайна?

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено aurved , 18-Авг-16 09:26 
Ну таки вроде права приложению можно менять более гибко и вроде в старых версиях только при инсталляции спрашивали что можно и нельзя, сейчас можно менять когда хочешь.
Приложения при инсталляции компилируются, ставятся чуть дольше, но работают быстрее и жрут батарею от этого меньше.

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 18-Авг-16 21:57 
Ой, это как в древнючей iOS 7? Шестёрку почти не застал, не знаю, там было такое. Наверное было.



"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Michael Shigorin , 19-Авг-16 12:01 
> Ой, это как в древнючей iOS 7?

Прочитал было "OS 7", вспомнил девяностые...

PS: System 7.x оно звалось, вот.


"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено AnotherReality1 , 18-Авг-16 14:14 
и в версии 6.0 появилась система doze, которая теоретически позволит уменьшить расход батареи

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 18-Авг-16 14:17 
> Насколько я понимаю, нежелание принять новое это генетически запрограммированный код.

Человече, ты от обезьяны отличаешься как раз тем, что способен как принимать, так и создавать новое.


"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 18-Авг-16 18:35 
клоун: обезьяны тоже могут. Ты отличаешься способностями к абстрактному мышлению. Обезьяны (как и прочие животные) физически не способны делать рутинные, скучные и неинтересные действия длительное время. Поэтому обезьяну научили говорить (см. Уошо), но не смогли заставить работать по 8 часов в день.

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 18-Авг-16 23:38 
> клоун: обезьяны тоже могут.

Не могут. Они могут использовать использовать некий предмет для достижения цели, но этот предмет не становится орудием труда, т.е. обезьяна не устанавливает связь между конкретным предметов и результатом своих действий. Предмет не становится постоянно используемым, не улучшается, информация о нем не передается сородичам. Оно и понятно, труд явление социальное, а у обезьян социума нет.


"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 18-Авг-16 19:05 
> Насколько я понимаю, нежелание принять новое это генетически запрограммированный код.

Всмысле любой дизайнерский выкидыш надо принимать "на ура" и стоя апплодировать?


"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 18-Авг-16 06:05 
Это да. Жалко свой смарт с 4.4 разбил а новый уже 5-й :\

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 18-Авг-16 02:26 
Прикольно))работает

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 18-Авг-16 06:02 
UC Browser довольно старой версии 10.8.8 — не работает.

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено _ , 18-Авг-16 06:49 
В чем заключается ошибка обработки указанных символов?

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Нанобот , 18-Авг-16 18:20 
(тут было какое-то сообщение, но потом его удалили, не обращайте внимание)

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 18-Авг-16 07:12 
Конец всем старым Androidфонам.

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено НовыйЮзер , 18-Авг-16 15:51 
меньше знаешь - крепче спишь :) Используй и не трусь! :)

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 18-Авг-16 09:30 
В Palemoon не работает

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Vitaly_loki , 18-Авг-16 09:59 
Он работает на андроиде?

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено ТТТ , 18-Авг-16 11:59 
Да, работает.

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено iPony , 19-Авг-16 05:40 
> В Palemoon не работает

Там вообще что-то работает? Этот проект и на десктопе 1.5 фурфага ковыряют. А на ведроиде и вообще болт положили.


"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено userd , 18-Авг-16 15:27 
А у меня на настольном компьютере в хромиуме сработало.
В адресной строке отображается "http://google.com/test/{странная закорючка}/127.0.0.1"

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено XoRe , 18-Авг-16 19:12 
Баг с unicode в адресной строке. Шел 2016 год...

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 20-Авг-16 20:52 
Проверил в браузере Arachne - не работает.

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Аноним , 24-Авг-16 03:16 
как и весь юникод?

"Уязвимость, позволяющая отобразить иной домен в адресной стр..."
Отправлено Анонимомус , 25-Авг-16 16:32 
Всегда считал, что RTL - зло и лишние костыли.