Z toho varovani ohledne UPnP hlavne vyplyva, ze utocnik musi mit pristup do domaci site nez si ty porty muze otevrit. A to neni zadna novinka. Tohohle vyuzivaji snad vsechny P2P programy.
+1
+29
-1
Je komentář přínosný?
Z toho varovani ohledne UPnP
BlackRider https://cdr.cz/profil/blackrider
7. 9. 2015 - 10:12https://cdr.cz/clanek/upnp-otevira-utocnikum-cestu-k-milionum-routeru-stenata-hledaji-xss/diskuseZ toho varovani ohledne UPnP hlavne vyplyva, ze utocnik musi mit pristup do domaci site nez si ty porty muze otevrit. A to neni zadna novinka. Tohohle vyuzivaji snad vsechny P2P programy.https://cdr.cz/clanek/upnp-otevira-utocnikum-cestu-k-milionum-routeru-stenata-hledaji-xss/diskuse#comment-816948
+
OK sem to nedocet. Pokud to jde i Javascriptem, tak to je problem. Mel sem za to ze UPnP je postavenej na UDP, coz Javascript pokud vim nepodporuje.
+1
-30
-1
Je komentář přínosný?
OK sem to nedocet. Pokud to
BlackRider https://cdr.cz/profil/blackrider
7. 9. 2015 - 10:19https://cdr.cz/clanek/upnp-otevira-utocnikum-cestu-k-milionum-routeru-stenata-hledaji-xss/diskuseOK sem to nedocet. Pokud to jde i Javascriptem, tak to je problem. Mel sem za to ze UPnP je postavenej na UDP, coz Javascript pokud vim nepodporuje.https://cdr.cz/clanek/upnp-otevira-utocnikum-cestu-k-milionum-routeru-stenata-hledaji-xss/diskuse#comment-816950
+
Vzhledem ke zmineni Chrome a Firefoxu se zda, ze tyto dva prohlizece pridali nejakou uzitecnou novou feature ktera tohle umoznuje ... nicmene, osobne povazuji "javascript neumi UDP" za pekne mizernou metodu zabezpeceni.
Samozrejme ono je to tak trochu z principu veci: pokud se autori UPnP boji zeptat uzivatele na souhlas aby to bylo dostatecne "Plug and Play" tak to holt rozumne zabezpecit nejde ...
+1
+27
-1
Je komentář přínosný?
Vzhledem ke zmineni Chrome a
HKMaly https://cdr.cz/profil/hkmaly
7. 9. 2015 - 18:00https://cdr.cz/clanek/upnp-otevira-utocnikum-cestu-k-milionum-routeru-stenata-hledaji-xss/diskuseVzhledem ke zmineni Chrome a Firefoxu se zda, ze tyto dva prohlizece pridali nejakou uzitecnou novou feature ktera tohle umoznuje ... nicmene, osobne povazuji "javascript neumi UDP" za pekne mizernou metodu zabezpeceni.
Samozrejme ono je to tak trochu z principu veci: pokud se autori UPnP boji zeptat uzivatele na souhlas aby to bylo dostatecne "Plug and Play" tak to holt rozumne zabezpecit nejde ...https://cdr.cz/clanek/upnp-otevira-utocnikum-cestu-k-milionum-routeru-stenata-hledaji-xss/diskuse#comment-817016
+
bezpecnost postavena na pytani sa uzivatela nieje ziadna bezpecnost. BFU ti odkliknu cokolvek.
+1
-37
-1
Je komentář přínosný?
bezpecnost postavena na
odb https://cdr.cz/profil/odb
7. 9. 2015 - 22:24https://cdr.cz/clanek/upnp-otevira-utocnikum-cestu-k-milionum-routeru-stenata-hledaji-xss/diskusebezpecnost postavena na pytani sa uzivatela nieje ziadna bezpecnost. BFU ti odkliknu cokolvek.https://cdr.cz/clanek/upnp-otevira-utocnikum-cestu-k-milionum-routeru-stenata-hledaji-xss/diskuse#comment-817034
+
V tom pripade ovsem odklikne i "nastavit defaultni odpovedi podle heuristiky zalozene na klikani lidi co tomu alespon trochu rozumi" :-)
Bezpecnost zalozena na ptani se uzivatele mozna neni nic moc, ale porad lepsi nez soucasne zabezpeceni UPnP. A jak jinak chces poznat, jestli je ten pozadavek legitimni? Jestli ty porty otevira fungl nova hyper cool multiplayer hra v javascriptu nebo virus?
.... hmmm ... kdyz tak o tom uvazuju, tak ta nova hyper cool hra zni taky podezrele. Mozna by bylo nejbezpecnejsi proste to UPnP vypnout a otevirani portu by zustalo jen pro ty, co maji alespon trochu pocitacove gramotnosti.
+1
+21
-1
Je komentář přínosný?
V tom pripade ovsem odklikne
HKMaly https://cdr.cz/profil/hkmaly
8. 9. 2015 - 18:49https://cdr.cz/clanek/upnp-otevira-utocnikum-cestu-k-milionum-routeru-stenata-hledaji-xss/diskuseV tom pripade ovsem odklikne i "nastavit defaultni odpovedi podle heuristiky zalozene na klikani lidi co tomu alespon trochu rozumi" :-)
Bezpecnost zalozena na ptani se uzivatele mozna neni nic moc, ale porad lepsi nez soucasne zabezpeceni UPnP. A jak jinak chces poznat, jestli je ten pozadavek legitimni? Jestli ty porty otevira fungl nova hyper cool multiplayer hra v javascriptu nebo virus?
.... hmmm ... kdyz tak o tom uvazuju, tak ta nova hyper cool hra zni taky podezrele. Mozna by bylo nejbezpecnejsi proste to UPnP vypnout a otevirani portu by zustalo jen pro ty, co maji alespon trochu pocitacove gramotnosti.
https://cdr.cz/clanek/upnp-otevira-utocnikum-cestu-k-milionum-routeru-stenata-hledaji-xss/diskuse#comment-817299
+
No ono pokud browser povoluje jakejkoli pristup do lokalni site, tak to je dost velkej problem sam o sobe...
+1
-19
-1
Je komentář přínosný?
No ono pokud browser povoluje
BlackRider https://cdr.cz/profil/blackrider
8. 9. 2015 - 14:10https://cdr.cz/clanek/upnp-otevira-utocnikum-cestu-k-milionum-routeru-stenata-hledaji-xss/diskuseNo ono pokud browser povoluje jakejkoli pristup do lokalni site, tak to je dost velkej problem sam o sobe...https://cdr.cz/clanek/upnp-otevira-utocnikum-cestu-k-milionum-routeru-stenata-hledaji-xss/diskuse#comment-817237
+
Z toho varovani ohledne UPnP hlavne vyplyva, ze utocnik musi mit pristup do domaci site nez si ty porty muze otevrit. A to neni zadna novinka. Tohohle vyuzivaji snad vsechny P2P programy.
OK sem to nedocet. Pokud to jde i Javascriptem, tak to je problem. Mel sem za to ze UPnP je postavenej na UDP, coz Javascript pokud vim nepodporuje.
Vzhledem ke zmineni Chrome a Firefoxu se zda, ze tyto dva prohlizece pridali nejakou uzitecnou novou feature ktera tohle umoznuje ... nicmene, osobne povazuji "javascript neumi UDP" za pekne mizernou metodu zabezpeceni.
Samozrejme ono je to tak trochu z principu veci: pokud se autori UPnP boji zeptat uzivatele na souhlas aby to bylo dostatecne "Plug and Play" tak to holt rozumne zabezpecit nejde ...
bezpecnost postavena na pytani sa uzivatela nieje ziadna bezpecnost. BFU ti odkliknu cokolvek.
V tom pripade ovsem odklikne i "nastavit defaultni odpovedi podle heuristiky zalozene na klikani lidi co tomu alespon trochu rozumi" :-)
Bezpecnost zalozena na ptani se uzivatele mozna neni nic moc, ale porad lepsi nez soucasne zabezpeceni UPnP. A jak jinak chces poznat, jestli je ten pozadavek legitimni? Jestli ty porty otevira fungl nova hyper cool multiplayer hra v javascriptu nebo virus?
.... hmmm ... kdyz tak o tom uvazuju, tak ta nova hyper cool hra zni taky podezrele. Mozna by bylo nejbezpecnejsi proste to UPnP vypnout a otevirani portu by zustalo jen pro ty, co maji alespon trochu pocitacove gramotnosti.
No ono pokud browser povoluje jakejkoli pristup do lokalni site, tak to je dost velkej problem sam o sobe...
Pro psaní komentářů se, prosím, přihlaste nebo registrujte.