The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Skype найдена критическая уязвимость, позволяющая взломать..., opennews (??), 14-Ноя-12, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


17. "В Skype найдена критическая уязвимость, позволяющая взломать..."  +3 +/
Сообщение от Аноним (-), 14-Ноя-12, 17:27 
Компания Майкрософт реализовала новую фичу: теперь кто угодно может удобно угнать аккаунт :). Все для удобства пользователя! :). И да, виноват таки майкрософт который от большого ума стал дублировать токен на аккаунт. Левый, побочный аккаунт. Просто тупая логическая ошибка: индусы не подумали что оказывается какой-то козел может юзануть уже юзаный мыльник. Это шедеврально.
Ответить | Правка | Наверх | Cообщить модератору

30. "В Skype найдена критическая уязвимость, позволяющая взломать..."  +3 +/
Сообщение от Аноним (-), 14-Ноя-12, 17:46 
Они подумали. При создании второго акка на тот же мыльник выводится предупреждение. Но дальше все работает нормально.
Так что это штатная дыра.
Ответить | Правка | Наверх | Cообщить модератору

126. "В Skype найдена критическая уязвимость, позволяющая взломать..."  +/
Сообщение от Аноним (-), 15-Ноя-12, 10:39 
> Так что это штатная дыра.

Это не "штатная дыра". Это полный раздолбизм индусни, которые обделены элементарной логикой и не поняли что их "нововведение" для "удобства" лихо ведет к дыре сказочного размера. Пилять, логику таких фич должен проектировать тот кто четко понимает что и нафига он делает и какие будут последствия. А все остальные индусы вообще туда соваться не должны.

Ответить | Правка | Наверх | Cообщить модератору

140. "В Skype найдена критическая уязвимость, позволяющая взломать..."  +1 +/
Сообщение от kurokaze (ok), 15-Ноя-12, 14:15 
> Это не "штатная дыра". Это полный раздолбизм индусни, которые обделены элементарной логикой
> и не поняли что их "нововведение" для "удобства" лихо ведет к
> дыре сказочного размера. Пилять, логику таких фич должен проектировать тот кто
> четко понимает что и нафига он делает и какие будут последствия.
> А все остальные индусы вообще туда соваться не должны.

Там может не индусня, а русня - много русских в некрософте работает.

Ответить | Правка | Наверх | Cообщить модератору

44. "В Skype найдена критическая уязвимость, позволяющая взломать..."  +/
Сообщение от Аноним (-), 14-Ноя-12, 18:55 
Завязка нескольких ресурсов (широко пропагандируемый "единый вход", который, слава богу, полностью сделать не удалось ни одному идиоту) на один аккаунт - бредовая по сути идея. Угон одного аккаунта означает потерю возможности работать со всеми ресурсами. При этом дыра может быть в любом из них. Это по сути еще хуже, чем один и тот же пароль на всех ресурсах, как любят делать лузеры.

AD, да и вообще любой LDAP - бред из той же серии, но в меньших масштабах.

Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

54. "В Skype найдена критическая уязвимость, позволяющая взломать..."  +/
Сообщение от Аноним (-), 14-Ноя-12, 18:59 
> Завязка нескольких ресурсов (широко пропагандируемый "единый вход", который, слава богу,
> полностью сделать не удалось ни одному идиоту) на один аккаунт -
> бредовая по сути идея. Угон одного аккаунта означает потерю возможности работать
> со всеми ресурсами. При этом дыра может быть в любом из
> них. Это по сути еще хуже, чем один и тот же
> пароль на всех ресурсах, как любят делать лузеры.
> AD, да и вообще любой LDAP - бред из той же серии,
> но в меньших масштабах.

Тут есть одно маленькое НО. LDAP сделали таким дебилы, никогда не слышавшие о такой вещи, как Керберос и шифрование, тащемта. Вообще в LDAP есть фишка, позволяющая достукиваться к нему по шифрованному соединению. Но, всем же, как всегда, покуй.

Ответить | Правка | Наверх | Cообщить модератору

88. "В Skype найдена критическая уязвимость, позволяющая взломать..."  +/
Сообщение от Crazy Alex (ok), 14-Ноя-12, 19:30 
С другой стороны - защитить один аккаунт легче. Та же двухфакторная авторизация, дополнительные проверки при "опасных" действиях - и будет счастье. А вот если дополнительный одноразовый пароль придётся на что попало вводить - пользователь взвоет.

Ну и очевидная мера - резервный аккаунт, который можно использовать для восстановления основного и который больше ни дл чего не используется. Лежит себе бумажка "е-мейл + пароль" в сейфе, да и всё. Понятно, что из "основного" аккаунта о настройках "резервного" узнать должнобыть невозможно.

Единый вход плох только некоторыми (решаемым при желании) проблемами с прайваси, а вот разумно безопасным его как раз сделать не особо сложно, для 95% случаев сгодится.

Ответить | Правка | К родителю #44 | Наверх | Cообщить модератору

128. "В Skype найдена критическая уязвимость, позволяющая взломать..."  +/
Сообщение от Аноним (-), 15-Ноя-12, 10:48 
> С другой стороны - защитить один аккаунт легче.

Wrong! Существует over 9000 методов убедить или грамотно подставить админа с этими кренделями (уже активными). Далее прога отхватит его права и ... правильно, программа становится царь и бог активной директории. Со всеми вытекающими типа возможности выпнуть нафиг "лишних" админов, добавить нужных, захватить все компьютеры в сети вообще и прочая. И все это - в пределах единиц секунд.

Классический вектор атаки? Например так:
- Ой, посмотри, у меня вот этот текстовик на шаре что-то не открывается.

Алмин идет. Смотрит. Открывает файло нотпадом. А нотпад при этом оказывается уже немного вгрузил из этой самой шары DLL с именем системной DLL в свой адресспейс. Ибо майкрософт - эпические дятлы, пути вгрузки ДЛЛ обрабатывали до недавних пор абы как. Вгружая сначала длл из текущего пути и только потом - из системных дир. Так что у хаксорской ДЛЛ в шаре - приоритет над системной библой. Буахахахаха :) А то что у них такая дырень до них дошло только недавно. Ага, вражеский код с правами администратора AD может отдуплиться из вражеской DLL на шаре так как возжелает. С кренделями админа. Поскольку он уже под ними залогинен и оно закеширвоано - никаких доп. вопросов никто не задаст.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру