Aussehen
Suche Einloggen
[c] [meta] [fefe] [erp]

/c/ – Pufferüberlauf


Antwort erstellen

(≤ 4)



[Zurück]

  • [l] Pr0n-Websites missbrauchen Nutzer um Facebook-Beiträge mittles .svg-Clickjacking-Trojaner positiv zu bewerten Effe [Raute][Raute] Ferienvertretung Sat, 16 Aug 2025 09:46:28 GMT Nr. 158570
    PNG 1024×568 88.4k
    Nun setzt der Cyberabschaum darauf, dass SVG kein Dateityp ist, der bei Normals Alarm auslöst (die wissen einfach nicht was das ist), da die meisten Kasper es als Bilddatei betrachten. Aber SVG-Dateien sind nicht immer nur Bilddateien. Sie sind in XML geschrieben und können daher HTML- und Javascript-Code enthalten, was bedeutet, dass Drecksganove sie für ihre Zwecke missbrauchen können [0].

    Hier ist die von den Pr0n-Websites bereitgestellte Datei [Bild 1]

    [0] https://www.malwarebytes.com/blog/news/2025/08/adult-sites-trick-users-into-liking-facebook-posts-using-a-clickjack-trojan
  • [l] Felix Sat, 16 Aug 2025 10:27:48 GMT Nr. 158571
    Interessant.

    >Opening the SVG file opens an empty Edge tab titled Process Monitor. This happens because SVG files on Windows are opened by Edge, even if the user has another browser set as their default.
    Es geht nach Felixens Verständnis also darum, dass die SVG-Datei in den Download-Ordner heruntergeladen wurde (was durchaus bei Seitenaufruf automatisch passieren kann, Felix kennt es), und man die SVG-Datei dann nochmals extra öffnen muss.

    Fragen:
    *Wird der JavaScript-Kot aus der SVG-Datei auch ausgeführt, wenn der Brauser die SVG-Datei normal, eingebettet auf einer Webseite, anzeigt? Und damit meint Felix wirklich den JavaScript-Kot _in_ der SVG-Datei, nicht JavaScript-Kot auf der Seite, welcher z.B. die SVG-Elemente manipuliert.
    *Warum darf die SVG-Datei, die lokal geöffnet wird, Anfragen ans Internet ausschicken? Lokal gespeicherte HTML-Dateien dürfen das auch nicht.
  • [l] Felix ☎️ Sun, 17 Aug 2025 00:18:54 GMT Nr. 158572 SÄGE
    Hau ab! Ich wichse!
  • [l] Felix Sun, 17 Aug 2025 08:29:23 GMT Nr. 158574
    JPG 579×1987 93.7k
    Genau aus dem Grund unterstützt der Diätkanal auch kein SVG >>109192.

    >>158571
    >Wird der JavaScript-Kot aus der SVG-Datei auch ausgeführt, wenn der Brauser die SVG-Datei normal, eingebettet auf einer Webseite, anzeigt?
    Wenn als <img> eingebettet, dann glaube ich nicht. Wenn direkt als <svg> eingebettet, dann schon. Und wenn du das Bild als eigenständige Seite öffnest (z.B. in einem neuen Tab), dann wird der Kot natürlich auch ausgeführt.

    >Und damit meint Felix wirklich den JavaScript-Kot _in_ der SVG-Datei, nicht JavaScript-Kot auf der Seite, welcher z.B. die SVG-Elemente manipuliert.
    Selbstverständlich.

    >Warum darf die SVG-Datei, die lokal geöffnet wird, Anfragen ans Internet ausschicken? Lokal gespeicherte HTML-Dateien dürfen das auch nicht.
    Gute Frage. Zunächst mal wäre zu klären: Ist das denn überhaupt so? Soweit Felix weiß, dürfen Seiten aus dem Internetz zwar keine Verbindung zu Localhost oder zum lokalen Netzwerk oder gar zum lokalen Dateisystem aufbauen, aber umgekehrt gilt das (zumindest im Feuerfuchs) nicht unbedingt, sonst gäbe es diese Frage auf Reddit [0] wohl nicht. Andererseits scheint Chrom Cross-Origin-Requests von lokalen Seiten zu blocken [1], allerdings ist nicht klar, ob das nur für JS-initiierte Anfragen gilt, und ob es einen Unterschied gibt, ob es z.B. ein GET- oder ein POST-Request ist. Wie Edge das handhabt, konnte Felix nicht in Erfahrung bringen.

    [0] https://old.reddit.com/r/firefox/comments/191tquz/is_there_a_way_to_block_network_access_from_local/
    [1] https://stackoverflow.com/questions/42590625/posting-from-local-html-javascript-website-to-an-online-php-file
  • [l] Felix Sun, 17 Aug 2025 11:25:30 GMT Nr. 158577
    >>158574
    Felix hat es gerade mal mit aktuellem Feuerfuchs ausprobiert:

    *Lokale SVG-Datei öffnen: JavaScript wird ausgeführt
    *Lokale HTML-Oatei mit SVG in img-Tag öffnen: JavaScript wird nicht ausgeführt
    *Lokale HTML-Oatei mit SVG in svg-Tag öffnen: JavaScript wird ausgeführt
    *Lokale HTML-Datei mit externem Bild oder JavaScript-Kot mit externen XHR-Request öffnen:
    **Wenn Ziel-Servierer nicht Access-Control-Allow-Origin: * setzt:
    >The resource at “example.org” was blocked due to its Cross-Origin-Resource-Policy header (or lack thereof). See https://developer.mozilla.org/docs/Web/HTTP/Cross-Origin_Resource_Policy_(CORP)#
    **Wenn Ziel-Servierer Access-Control-Allow-Origin: * setzt: Externe Resource with geladen (auch XHR-Request funktioniert)

    Belastend. Nun gut, also ist uMatrix auch für lokale HTML-Dateien notwendig.
  • [l] Felix Sun, 17 Aug 2025 11:50:18 GMT Nr. 158578
    PNG 679×839 787.4k
    >>158577
    Das Filter-Menü in uMatrix ist einfach so viel besser als der minimalistische Abklatsch von uBO den Gorhill hingerotzt hat für die erweiterten Einstellungen. Schade, dass er es nicht weiterentwickelt.
  • [l] Felix Sun, 17 Aug 2025 12:02:56 GMT Nr. 158579
    >>158577
    Wir halten fest:
    - SVG war ein Fehler
    - XML/XHTML war ein Fehler
    - JS war ein Fehler
  • [l] Felix Sun, 17 Aug 2025 13:38:58 GMT Nr. 158581
    >>158579
    Das gesamte WWW und seine Konsequenzen waren und sind eine Katastrophe für die Menschheit.
    Sir Tim sollte dem IStGH zugeführt werden.
  • [l] Felix Sun, 17 Aug 2025 15:14:20 GMT Nr. 158586
    >>158577
    ja, aber besser noch den ganzen Brausierer vom Zwischennetz trennen für lokale Dateien und Programme


    >>158579
    wenn SVG pöse, was machste dann, WMF?
    ohnehin kann man dann den ganzen Linux-Desktop in die Tonne kippen
  • [l] Felix Sun, 17 Aug 2025 15:59:55 GMT Nr. 158587
    PNG 700×700 331.3k
    >>158586
    >wenn SVG pöse, was machste dann, WMF?
  • [l] Felix Sun, 17 Aug 2025 18:37:51 GMT Nr. 158592
    >>158581
    https://lunduke.locals.com/post/5499910/myth-html-was-invented-by-tim-berners-lee
  • [l] Felix ☎️ Sun, 17 Aug 2025 19:07:15 GMT Nr. 158593
    >>158592
    HTML ist aber nur ein sehr kleiner Teilaspekt von dem, was damals neu war. Der wesentliche Unterschied war, dass solche Dokumente plötzlich weltweit instantan verfügbar waren und sich untereinander referenzieren konnten. Felix ist alt genug, um zuvor nur Telnet und FTP gekannt zu haben. Das WWW war damals schon eine Offenbarung.
  • [l] Felix Sat, 23 Aug 2025 11:58:00 GMT Nr. 158636
    >>158570
    >This happens because SVG files on Windows are opened by Edge, even if the user has another browser set as their default.
    Dann stell halt IrfanView als Default-Ansichts-Applikation für SVG ein ...

    >>158579
    >- SVG war ein Fehler
    >- XML/XHTML war ein Fehler
    Alles dieselbe Scheiße, daher: SGML, inklusive allem , was daraus folgte, war ein Fehler.

    >- JS war ein Fehler
    Nicht schön, aber es gab und gibt schlimmere Scriptsprachen. Das Problem ist eingebetteter Programmcode, der ohne Prüfungen ausgeführt wird. HTML & Co. wurden als Dokument-Formate eingeführt, nicht als Container und Launchplattform für "Web-Applikationen".

    >>158581
    Tim kann nichts dafür, was die Arschkrampen von Google und Alphabet aus seinen Ideen gemacht haben.
  • [l] Felix Sat, 23 Aug 2025 12:04:35 GMT Nr. 158637
    >>158570
    >svg_code.png
    Was es nicht alles gibt:
    https://en.wikipedia.org/wiki/JSFuck
  • [l] Felix Sat, 23 Aug 2025 12:49:09 GMT Nr. 158640
    JPG 1501×762 104.1k
    >>158637
    BORN TO DIE
    JS IS A FUCK
    鬼神 Kill Em All 1989
    I am trash man
    410,757,864,530 DEAD CODERS
  • [l] Felix ☎️ Sat, 23 Aug 2025 16:53:32 GMT Nr. 158647
    Javascript ist und bleibt die größte Moppelkotze.
  • [l] Felix Sat, 23 Aug 2025 17:11:54 GMT Nr. 158648
    JPG 1499×773 260.4k
  • [l] Felix ☎️ Sat, 23 Aug 2025 20:00:42 GMT Nr. 158649
    >>156848
    Fick dich du huan
  • [l] Felix Sun, 24 Aug 2025 11:15:14 GMT Nr. 158655
    node.js Kotende auf Selbstmordwache
  • [l] Felix Sun, 07 Sep 2025 18:55:16 GMT Nr. 158957
    PNG 970×730 194.5k
    SVGs jetzt auch in fake Portalen die die kolumbianische Regierung imitieren:
    https://www.tomshardware.com/software/security-software/hackers-hide-malware-in-svg-files


[Zurück]
[c] [meta] [fefe] [erp]