CDR.cz - Vybráno z IT

Diskuse k SecUpdate: UPnP otevírá útočníkům cestu k milionům routerů a štěňata hledají XSS

Z toho varovani ohledne UPnP hlavne vyplyva, ze utocnik musi mit pristup do domaci site nez si ty porty muze otevrit. A to neni zadna novinka. Tohohle vyuzivaji snad vsechny P2P programy.

+1
+29
-1
Je komentář přínosný?

OK sem to nedocet. Pokud to jde i Javascriptem, tak to je problem. Mel sem za to ze UPnP je postavenej na UDP, coz Javascript pokud vim nepodporuje.

+1
-30
-1
Je komentář přínosný?

Vzhledem ke zmineni Chrome a Firefoxu se zda, ze tyto dva prohlizece pridali nejakou uzitecnou novou feature ktera tohle umoznuje ... nicmene, osobne povazuji "javascript neumi UDP" za pekne mizernou metodu zabezpeceni.

Samozrejme ono je to tak trochu z principu veci: pokud se autori UPnP boji zeptat uzivatele na souhlas aby to bylo dostatecne "Plug and Play" tak to holt rozumne zabezpecit nejde ...

+1
+27
-1
Je komentář přínosný?

bezpecnost postavena na pytani sa uzivatela nieje ziadna bezpecnost. BFU ti odkliknu cokolvek.

+1
-37
-1
Je komentář přínosný?

V tom pripade ovsem odklikne i "nastavit defaultni odpovedi podle heuristiky zalozene na klikani lidi co tomu alespon trochu rozumi" :-)

Bezpecnost zalozena na ptani se uzivatele mozna neni nic moc, ale porad lepsi nez soucasne zabezpeceni UPnP. A jak jinak chces poznat, jestli je ten pozadavek legitimni? Jestli ty porty otevira fungl nova hyper cool multiplayer hra v javascriptu nebo virus?

.... hmmm ... kdyz tak o tom uvazuju, tak ta nova hyper cool hra zni taky podezrele. Mozna by bylo nejbezpecnejsi proste to UPnP vypnout a otevirani portu by zustalo jen pro ty, co maji alespon trochu pocitacove gramotnosti.

+1
+21
-1
Je komentář přínosný?

No ono pokud browser povoluje jakejkoli pristup do lokalni site, tak to je dost velkej problem sam o sobe...

+1
-19
-1
Je komentář přínosný?

Pro psaní komentářů se, prosím, přihlaste nebo registrujte.