[Java lista] biztonsági rések

Zsombor gzsombor at gmail.com
2010. Ápr. 16., P, 11:46:26 CEST


2010/4/16 Auth Gábor <auth.gabor at javaforum.hu>

> HalihĂł!
>
> biziclop Ă­rta:
> >>  Annyi még a megszorítás, amit leírtam talán később, hogy az user gépén
> >> kell legyen a kártékony futtatandó natív kód, vagy Windows megosztáson
> >> elérhető kell legyen.
> > Persze, de ha már futtathatsz bármilyen java kódot sandbox nélkül,
> > vajon mennyire lehet nehéz egy byte tömbből kiírni egy dll file-t? :)
>
>   Ez a 22-es csapdája. Ahhoz, hogy kiírj a felhasználó gépére egy dll-t
> sandbox-bl, ahhoz először kell egy olyan dll, amely segítségével ki tudsz
> jönni a sandbox-ból. :)
>  Ugródeszkának jó a hiba, hogy futtatni tudj egy előzőleg más
> sebezhetőséggel
> letöltött fájlt, tehát mindenképpen veszélyes lehet, de ehhez kell némi
> social
> engineering is.
>

Nem, az a kĂłd ami el tud indĂ­tani egy calc.exe-t az ki tud irni sok mindent
a file rendszerbe. Amúgy maga a jar-ban levő osztály nem csinál túl sokat,
hiv egy Runtime.exec-et.

Zs
--------- következő rész ---------
Egy csatolt HTML állomány át lett konvertálva...
URL: http://javagrund.hu/pipermail/javalist/attachments/20100416/acd97e69/attachment.html 


További információk a(z) Javalist levelezőlistáról