Freitag, 11. Januar 2008Links zu privaten IP-AdressenTrackbacks
Trackback-URL für diesen Eintrag
Keine Trackbacks
Kommentare
Ansicht der Kommentare:
(Linear | Verschachtelt)
Dann müsste der Browser aber auch für jeden Link ne DNS Auflösung machen, irgendwer wird sicher auf die Idee kommen, irgendwas.example.com mit 192.168.1.1 ins DNS zu schreiben... ganz so einfach ist das nicht.
Auch bei IPs?
Also ruft der bei jeder IP die ReverseDNS-Einträge ab?
Die haben damit ja nichts zu tun und sind hierfür technisch irrelevant.
Wieso sollte man dazu eine Erweiterung bauen?
Es kann doch nicht sein, dass man für solche Fehler einen Schutz baut. Fehler gehören behoben und nicht umgangen.
für-einen-web-führerschein
ok, wer so cklever ist die ganze zeit eingeloggt zu bleiben hats nicht besser verdient soll linksys doch einfach die firmenware sicherer machen und auf referrer prüfen...
Angriffszenario:
Eine Seite mit Tuning-Tipps zum verwundbaren Router. Ergebnis: Der User ist mit hoher wahrscheinlichkeit eingeloggt während er auf der Seite surft, weil er die Tipps ausprobiert. Ansonsten läuft auch bei Otto-Normal-User die Session in der Box ab und nix passiert. Referer müssen nunmal nicht gesendet werden, sie zu verlangen ist kein guter Stil. Gut, man könnte bei einem Referer von außerhalb blockieren, das würde >90% der Angriffe abhalten. Der saubere Weg wäre eine Oberfläche mit einem Secret, das nur von Seite zu Seite im Formular weitergereicht wird. So kann man nicht "von der Seite" einsteigen sondern nur über das Logon.
Du kannst es noch einfacher haben: Requests, die zu einer Konfigurationsänderung führen, müssen per POST geschickt werden. Das sollte ein Routerhersteller sogar in überschaubaren Zeiträumen einbauen können.
So, oder wie Dein Vorredner, oder mit einer Session-ID (mit oder ohne Cookies)
Kommando zurück. Auch ein POST stellt das nicht sicher, wenn der "Angreifer" ein verstecktes JavaScript laufen lässt, das ein Formular ohne Zutun des Anwenders abschickt.
In dem Fall sollte die Same-Origin-Policy von JS zuschlagen, wenn sie nicht deaktiviert oder ausgehebelt wurde. Das Schad-JS kommt ja von Böser_Webseite und nicht von der Router-IP.
Nächster Versuch: Ein verstecktes Formular, was dem Besucher mit "weiter" untergejubelt wird. Zum Beispiel nach einer Werbung.
Prinzipiell bin ich natürlich dafür, dass der jeweilige Hersteller seines dafür tut, seine GUIs sicher zu machen. Aber ich denke, es wäre irrealistisch, sich der Illusion hinzugeben, dass man 100%ige Sicherheit schaffen kann. Ich denke, selbst der mündige und halbwegs informierte User kann heutzutage gar nicht mehr alles verstehen, ohne, dass er selbst programmieren kann (und sei es nur HTML mit Ajax oder JS). Deshalb denke ich, dass auch die Browser-Hersteller dazu angehalten sind, hier ein bisschen unterstützend unter die Arme zu greifen. Ich weiß, dass der nachfolgende Vergleich minimal hinkt, aber: Würden sich alle Leute im Straßenverkehr entsprechend verhalten, bräuchte man keine Airbags. Aber sie helfen nun mal ungemein, Dinge, die nicht passieren sollten, abzumildern. Sind wir soweit d'accord?
Grundsätzlich gebe ich dir recht. Eine kleinere Erweiterung wäre gut, welche warnt, wenn von einer externen IP auf eine interne -wie auch immer- gelinkt wird.
Allein der Fortschritt wird dir die Erweiterung langfristig verleiden. Das iPhone liefert mit seinem Web-Anwendungsbasiertem Ansatz bereits einen Vorgeschmack darauf. Und diverse Hilfssysteme setzen auch bereits auf eine Mischung lokaler und entfernter Hilfseiten/Suchfunktionen. Der Mix von lokalen und entfernten Diensten im weitesten Sinn wird eher zunehmen. Und dann wird es schnell recht nervig. Noch lustiger könnte es mit IPv6 werden. Nämlich dann, wenn Router aufhören, an angeschlossene Geräte lokale IPs zu vergeben, sondern gleich 'echte' IPs, um jegliches NAT einzusparen. Dann kann ein Client ohne Konfiguration bzw. Kooperation mit dem Router praktisch nicht mehr unterscheiden zwischen Adressen im eigenen Netz und ausserhalb.
Die Same Origin lässt sich aber relativ trivial via DNS-Cache-poisoning aushebeln, wie hier gezeigt wurde.
Kurz: Sich nur auf DNS verlassen ist nicht der Weisheit letzter Schluss. |
IPv4 vs. IPv6Du bist hier via
![]() SucheÖkostromKalenderKommentareDo, 24.05.2012 21:20
Ich finde es nicht verwerflich
euch danach zu fragen.
Ihr h
abt halt einen super support!
Ich finde die Frage nic [...]
Do, 24.05.2012 20:37
Ich wuerde da weniger auf eine
n "Gesellen" im Browser tippen
, sondern eher auf ein gehackt
es Script auf seiner Web [...]
Do, 24.05.2012 19:14
Och,
ich empfinde das noch al
s relativ neutral. Und so frag
t er halt einfach nach bei dir
.
Do, 24.05.2012 17:34
Da halte ich mit Wellensittich
und "Hansi" dagegen
Do, 24.05.2012 15:49
"Man" aka Kunde/Kundin muss mi
t der Frage nur kreativ genug
umgehen, dann bietet die reich
lich Variationsmöglichke [...]
Do, 24.05.2012 15:06
Deshalb benutze ich bei solche
n Fragen als Antowrt immer die
Namen von hochwertigen Lebens
mitteln wie Schweinskopf [...]
Do, 24.05.2012 13:26
Der Ton ist leicht anklagend,
aber er ist dennoch noch sehr
weit weg, was ich schon so an
der Hotline erleben muss [...]
Do, 24.05.2012 13:12
Naja, was heißt "als erstes".
Man ist Werbung ja gewohnt auf
allen Seiten zu sehen. Zumind
est ohne Adblocker. Nur [...]
Do, 24.05.2012 12:56
Das sehe ich nicht so.
Ganz
im Gegenteil: Er macht Dich a
ls Hoster nicht verantwortlich
, sondern fragt freundli [...]
Do, 24.05.2012 12:38
Lass mich raten, die Webseite
läuft unter joomla.
Das hatte
ich vor kurzem bei einer befr
eundeten Webseite auch d [...]
LinksKategorienImpressum & Werbung |