Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
News & Ankündigungen Aktuelle News rund ums Netz - recherchiert von unseren Usern, sowie offizielles vom Team und Ankündigungen der Moderatoren findet ihr hier.

Java-Applet in GIFs

Diskussion: Java-Applet in GIFs im Forum News & Ankündigungen, in der Kategorie Allgemeines; Anzeige Hallo, hier ein sehr interessanter Artikel: Spionagefotos, mal andersherum Es geht darum, dass man in gif Dateien auch wohl ...

Antwort
Alt 01.08.08, 20:39   #1 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard Java-Applet in GIFs

Anzeige

Hallo,
hier ein sehr interessanter Artikel:
Spionagefotos, mal andersherum
Es geht darum, dass man in gif Dateien auch wohl JavaCode einbetten kann, der ausgeführt wird, sobald man das Bild betrachtet.

Leider ist dem Artikel, zumindest nach meinem Empfinden, nicht klar zu entnehmen, ob es eine gültige Gif Datei ist, die dann auch im Browser dargestellt werden kann, oder ob es nur ein Java Applet mit .gif als Endung ist.
Weiß jemand darüber was genaueres oder muss man da auf die Black Hat Konferenz warten?

Dafürsprechen würde

Zitat:
Ihrer Meinung nach seien aber Web-Anwendungen schuld, die sich allein auf die Endung der Datei verlassen würden, ob eine Datei erlaubt sei.
Wobei das Umbennenen von Dateien nicht wirklich neu ist.
Elderan ist offline   Mit Zitat antworten
Alt 01.08.08, 21:46   #2 (permalink)
 
Benutzerbild von ChiefWiggum
 
Registriert seit: 09.10.07
ChiefWiggum Leistung: 8086
ChiefWiggum eine Nachricht über ICQ schicken
Likes: 11
Standard RE: Java-Applet in GIFs

Zitat:
Original von Elderan
Hallo,
hier ein sehr interessanter Artikel:
Spionagefotos, mal andersherum
Es geht darum, dass man in gif Dateien auch wohl JavaCode einbetten kann, der ausgeführt wird, sobald man das Bild betrachtet.

Leider ist dem Artikel, zumindest nach meinem Empfinden, nicht klar zu entnehmen, ob es eine gültige Gif Datei ist, die dann auch im Browser dargestellt werden kann, oder ob es nur ein Java Applet mit .gif als Endung ist.
Weiß jemand darüber was genaueres oder muss man da auf die Black Hat Konferenz warten?

Dafürsprechen würde
Zitat:
Ihrer Meinung nach seien aber Web-Anwendungen schuld, die sich allein auf die Endung der Datei verlassen würden, ob eine Datei erlaubt sei.
Wobei das Umbennenen von Dateien nicht wirklich neu ist.

Zitat:
so wird nicht nur das Bild angezeigt, sondern die Java Virtual Machine (JVM) führt auch noch das eingebettete Applet im Kontext der aufgerufenen Seite aus
Wenn Heise das so richtig schreibt.
__________________
Be the source always with you.
ChiefWiggum ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 02.08.08, 11:33   #3 (permalink)
Revenant
Guest
 
Likes:
Standard

Hm gehört hab ich das aber auch noch nicht. Sehr interessant... *bookmark*

Zitat:
[Update] Die Portale studiVZ, schuelerVZ und meinVZ sollen von dem Problem nicht betroffen sein, da nach Angaben von Nils Jünemann von StudiVZ in hochgeladene JPG-, GIF- und PNG-Dateien die Header auf Korrektheit überprüft und die Bilder anschließend in verschiedene Größen konvertiert werden.
Schade.. *grins*

Erm ja.. schon krass, auf was man als Webseiten Entwickler inzwischen alles achten muss...
  Mit Zitat antworten
Alt 03.08.08, 13:46   #4 (permalink)
Senior Member
 
Benutzerbild von Chakky
 
Registriert seit: 28.10.03
Chakky Leistung: 8086
Chakky eine Nachricht über ICQ schicken
Likes: 110
Standard

im forum wird doch erwähnt wie man es machen könnte....

jetzt würde mich das nur interessieren wie das imagehack macht die skalieren ja die bilder nich neu oder?
__________________
cu
Chakky

we are dreaming in digital
we are living in realtime
we are thinking in binary
we are talking in IP
welcome to our world
Chakky ist offline   Mit Zitat antworten
Alt 03.08.08, 14:03   #5 (permalink)
Moderator
Themenstarter
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
Zitat:
Original von Chakky
im forum wird doch erwähnt wie man es machen könnte....

jetzt würde mich das nur interessieren wie das imagehack macht die skalieren ja die bilder nich neu oder?
also ich hab mir den Thread im Forum (So funktionierts ... von Stiflers.Mom) durchgelesen und ich bin davon nicht überzeugt.

1. Im Heise-Artikel steht:
Zitat:
Ruft der Anwender ein solches Bild auf, so wird nicht nur das Bild angezeigt, sondern die Java Virtual Machine (JVM) führt auch noch das eingebettete Applet im Kontext der aufgerufenen Seite aus
In dem Thread im Forum steht aber, dass der Angreifer das Opfer noch auf ServerB locken muss:
Zitat:
Auf ServerB eine HTML-Seite mit Applet-Tag erstellt:
<applet ... archive="http://ServerA/Gifar.gif" .../>
Dies steht aber nach meinen Ansichten im Widerspruch mit dem was der Heise Artikel sagt.


Dann weiter im orginal Eintrag vom Blog steht:
Zitat:
The GIFAR issue will not be patched at the time of the conference; however, a few of the required steps to exploit the issue will be held back until Sun has issued a patch that will protect users from this in the short term.
Der Angriff in der im Heise-Forum beschrieben wird ist ja sehr primitiv. Das Umbennen von Dateien in scheinbar harmlose Endungen ist schon lange bekannt und einfach nur den Header der Gif-Datei in das jar-Archiv zu schreiben wird es wohl nicht gewesen sein.

Der Exploit scheint aufwendiger zu sein, als der, der im Heise Forum beschrieben wird.
Elderan ist offline   Mit Zitat antworten
Alt 03.08.08, 17:37   #6 (permalink)
Senior Member
 
Benutzerbild von Chakky
 
Registriert seit: 28.10.03
Chakky Leistung: 8086
Chakky eine Nachricht über ICQ schicken
Likes: 110
Standard

ja machen könnte (ja den thread mein ich)

na da wollen wir mal abwarten was da noch so bekannt wird, könnte aber bestimmt diverse anbieter ins schwitzen bringen die ersten paar stunden nach bekanntwerden der genaueeren angabe
__________________
cu
Chakky

we are dreaming in digital
we are living in realtime
we are thinking in binary
we are talking in IP
welcome to our world
Chakky ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Allgemeines » News & Ankündigungen » Java-Applet in GIFs
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Java Applet mit Dateizugriff cr4ven Code Kitchen 9 20.02.08 18:10
Java-Applet auf europoker.net/.com ic3cu83z Linux/UNIX 6 22.08.07 18:21
Java: Applet im Applet minzel Code Kitchen 0 04.08.05 23:14
Java Applikation --> Applet Boar Code Kitchen 1 04.08.05 22:41
Java Applet Groopz Cyberextension HaBo Lounge 4 25.06.02 15:41


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61