| (In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene. |
Diskussion: JPEG-Virus und wie man ihn unterbindet im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Moin zusammen, es gab ja in jüngerer Vergangenheit mal eine Schwachstelle bei Windows, die es ermöglichte, über JPEG-Dateien beliebigen ...
![]() |
| | #1 (permalink) |
| Moderator ![]() | Anzeige Moin zusammen, es gab ja in jüngerer Vergangenheit mal eine Schwachstelle bei Windows, die es ermöglichte, über JPEG-Dateien beliebigen Code auf dem Rechner des Betrachters auszuführen. Nun entwickle ich zur Zeit an einer Seite, über die es für Besucher möglich sein wird, Bilder hochzuladen, die dann allgemein sichtbar sein werden. Schlecht wäre es natürlich nun, wenn ein solches kompromittiertes Bild hochgeladen wird und irgendeiner, der sein System noch nicht gepatcht hat, hat dann den Salat - selber Schuld, ich weiß, aber man muss es ja nicht provozieren ;) Die Frage ist also nun, wie könnte ich das umgehen? Ich hab leider keine Beispieldatei, anhand derer ich mal einige Sachen ausprobieren könnte um zu schauen wie sie sich verhält. Mich würde beispielsweise interessieren, ob `file` unter Linux was korrektes ausgibt, ob PHP-Funktionen, die den Bildtyp bestimmen (getimagesize oder das $_FILES-Array) den Bildtyp korrekt erkennen würden, ob es was bringen würde, das Bild mittels imagemagick oder einer GDlib-Funktion einfach so wie es ist nochmal abzuspeichern, ob ein Virenscanner wie fprot damit umgehen könnte etc. Vielleicht hat hier ja jemand ein paar weiterführende Informationen diesbezüglich oder eben ein Beispiel-Bild, damit ich das selbst mal untersuchen kann. |
| | |
| | #2 (permalink) | |
| Moderator ![]() Registriert seit: 20.07.05 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 202 | Abend naja, http://www.securityfocus.com/bid/11173/exploit da gibts so einiges (auch Testjpgs) http://www.securityfocus.com/archive/1/375204 Zitat:
__________________ Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf! Selig, wer nichts zu sagen hat und trotzdem schweigt. | |
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Moderator ![]() | Im JPEG-Kommentar also... na die Information ist doch schonmal viel Wert. Denn den mit einem einfachen Befehl loszuwerden (z.B. mit convert -strip ...) sollte ja nun nicht das Problem sein. Danke dir, CDW ![]() Wenn wir mal beim Thema sind, fallen denn jemandem noch andere bekannte Wege, wie man Bilder auf schädliche Art und Weise nutzen könnte (und damit meine ich net, dass man Schweinkram hochlädt, wo eigentlich ein Passbild hin soll *g)? |
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| JPEG-Dateien | guizza | (In)security allgemein | 11 | 25.01.06 18:54 |
| Text umwandeln in JPEG | Nicmon | Music- & Filmbox | 1 | 24.10.05 14:57 |
| Jpeg 2000 - die zukunft der bildkompression? | fishboard | News & Ankündigungen | 7 | 01.03.04 22:35 |
| JPEG Komprimierungsprogramm | Flou | Off topic-Zone | 8 | 30.05.03 08:04 |
| Erster theoretischer JPEG-Virus | Flou | News & Ankündigungen | 1 | 25.06.02 12:02 |