Hoofdcategorieën

Bestanden lezen via lek in Google toolbar

Door Jonathan Brugge, vrijdag 9 augustus 2002 20:46
Bron: GreyMagic, views: 787

De mensen van GreyMagic brengen de wereld op de hoogte van een beveiligingsprobleem met de populaire Google toolbar. Het blijkt mogelijk om vanuit webpagina's de toolbar te besturen, waarbij het mogelijk wordt om de zoekopdrachten van de gebruiker te bekijken en zelfs om bestanden van zijn computer te lezen. Het probleem zit hem in de manier waarop de opties van de toolbar worden ingesteld. Dit gebeurt middels een connectie naar een URL, waarbij de opties als argumenten worden meegegeven. Het is voor een kwaadwillende webmaster mogelijk om bij de bezoekers aan zijn pagina een nieuw venster te openen dat automatisch contact zoekt met Google met de speciaal vormgegeven URL, waardoor de configuratie bij de client verandert.

Google logoDergelijke problemen zijn niet prettig, maar ze zijn relatief onschuldig. De toolbar heeft echter ondersteuning voor een argument dat wel gevaar kan opleveren: door het aanroepen van http://toolbar.google.com/command?script=een_script wordt een willekeurig script uitgevoerd op gebruikersniveau. Dit geeft de mogelijkheid om programma's te starten en om bestanden te lezen. Het probleem is enige tijd geleden door GreyMagic ontdekt, waarna het bedrijf contact heeft opgenomen met Google. De zoekmachinegigant heeft een nieuwe versie uitgebracht die het probleem verhelpt. Aangezien nieuwe versies van de toolbar automatisch door het programma worden gedownload zijn de meeste gebruikers ondertussen al niet meer kwetsbaar:

We notified Google about these problems on 31-Jul-2002 and worked with them to fix the issues. Google has been very responsive and quick to produce a fixed version (1.1.59/1.1.60).

The new version began distributing on Wednesday (07-Aug-2002) noon using the auto-update feature in the Google toolbar. Therefore, most of the toolbar's users should be protected from these vulnerabilities by now.

R Uphoff was het snelst om dit nieuws door te geven.

Volgende 21:46
Vorige 20:29

Reacties

«  1  2  »

Dit is natuurlijk een fijne openbaring voor de meest gebruikte zoekmethode van tegenwoordig
Niet dat de echte tweaker er ongerust van word (als het goed is , ) maar een pas beginnende internetter word niet vrolijker van zo n bericht ! (zo n ramp is het nou ook weer niet hoor .....om maar een beetje gerust te stellen !)

De ervaren internetgebruiker gebruikt meestal niet de google toolbar, en als hij dat doet heeft hij wel de nieuwste versie.

De onervaren internetgebruiker snapt meestal niet eens wat dit probleem inhoud. En last heeft hij er pas van als er daadwerkelijk iemand van gebruik gaat maken. En daar zijn nog geen meldingen van.

De enige mensen die hier een probleem in zien zijn de tweakers die zich zorgen maken over de onervaren medegebruiker ;)

De ervaren internetgebruiker gebruikt meestal niet de google toolbar, en als hij dat doet heeft hij wel de nieuwste versie.
* 786562 MrHuge

De toobar heeft inderdaad ook leuke features voor de ervaren internetter, bijv. wordhighlighting, pagerank of verder zoeken binnen een bepaalde website.

Een dergelijke toolbar is dus wat mij betreft een aanwinst voor zowel beginnende als gevorderde internetters.

Me too MrHuge (8>
Toolbar save time and is nti rsi..

Daar ben ik het weer niet mee eens.

Als je een ervaren gebruiker bent dan gebruik je juist wel de Google Toolbar. Deze biedt meer geavanceerde mogelijkheden zoals "similar pages", "related to" en "backward links". Allemaal opties die een onervaren gebruiker juist niet gebruikt :)


Welke spyware zit er dan in? Ad-Aware vind de Googlebar echt geen spyware dus zal het wel meevallen toch?

dit lijkt meer op een cross-site scripting bug in MSIE dan een directe bug in de google toolbar.

BTW, netjes dat ze het zo snel gefixed hebben

Zeer zeker niet, bij cross site scripting wordt de (meestal) javascript code nog altijd uitgevoert in de "Internet Zone". In het geval van de google toolbar wordt de (Javascript) code uitgevoerdt in de "Local Zone" ofwel, geen restricties. Hiermee wordt het dus mogelijk om lokale bestanden uit te lezen en andere vuile truukjes uit te halen. Een erg belangrijk verschil!

Waar ik zo ziek van word zijn die scripts (en ik heb geen idee hoe ze het doen) die van die dial-up programma's op je computer installeren, d'r shortcuts van op je desktop en in je startmenu zetten en metteen beginnen in te bellen voor 70 ct/min...

Hoewel ik er niet direct last van heb (mn modem is niet aangesloten), vind ik het wel zeer kwalijk dat het uberhaupt kan.

Misschien kan iemand commentaar geven over hoe ze dat doen (en hoe ik het kan voorkomen...)

het is feature in MSIE
gebruik geen MSIE en er word eerst gevraagd of je het wil downloaden

En weer direct die MSIE afbekken.

bij mij wordt er in iedergeval WEL gevraagd
om zoiets te downloaden en te installeren (MET MSIE!!)

je kent 't wel.. die schermpjes van

Wilt u <bla-bla-dailer> installeren van <bla-bla-softwarefabrikant> bla bla + <heel verhaal> <Ja, Nee>

blaat...

Het enige wat ik duidelijk wil maken is dat er in MSIE heel veel geautomatiseerde features zitten die de leek en niet zo leek niet kunnen vinden.
Bijv. de design gallery van microsoft, daar kan je cliparts downloaden, als je gewoon op de link clickt download hij de cliparts en installeert ze meteen zonder jou iets te vragen. Als microsoft dit kan doen, waarom zou een ander iemand dat niet kunnen.
Jij begint meteen weer met een flamewar over browsers, ik niet. Ok mijn reply was misschien wat kortaf. Misschien had de laatste zin moeten zijn:
"Let op bij gebruik van MSIE, er zijn veel verborgen feature die ongewild dingen downloaden en uitvoeren, deze kan je vast wel ergens uitzetten maar dat is vaak ver te zoeken"

een betere en netter antwoord was:..

als je MSIE gebruikt ga naar extra/i-net opties/beveiliging tab/aangepast knop en
stel de gewenste beveiliging instelling in.

en nee. ik start geen flamewar.. want heb geen
waterstof/zuurstof gasflessen bij me.. }>

Het enige wat ik duidelijk wil maken is dat er in MSIE heel veel geautomatiseerde features zitten die de leek en niet zo leek niet kunnen vinden.
...en alles standaard AAN staat zonder dat de gebruiker het door heeft. Ook wordt je gek van de confirmation-boxes als je IE op hogere security instelt.

U bent wel erg ver off-topic. Maar goed:
Misschien kan iemand commentaar geven over hoe ze dat doen (en hoe ik het kan voorkomen...)
1) zorg dat je IE volledig up-to-date is
2) zet in Internet Options alles uit waar het woord "automatisch" in voorkomt, of wat lijkt op eht ongevraagd uitvoeren van scripts
3) klik nooit "yes" in een venster dat te voorschijn popt op een dubieuze site
4) Echte oplossing: dump IE en installeer Opera, Mozilla, Netscape, etc.

Kom op zeg.. Mozilla en netscape?? :r dat zijn
wel de 2 laatste browsers die ik ga gebruiken.

duren vreselijk lang om te starten en hebben vaak
problemen met weergeven van sommige sites.

Vette browsers zijn:

MSIE, Opera, Konquerer (Die starten snel en geven
veel mééér sites goed weer).

De enige rede dat MSIE zo ontzettend snel start is dat het grootste deel van de DLL's en andere bijbehorende prut in Windows zit ingebakken, en bij het starten van Windows al worden geladen.

Mozilla heeft een zelfde soort optie, de Quicklaunch, en dan staat de browser tien keer sneller dan Internet Explorer op het scherm. En wat dat betreft, als je Opera zo vet vind: Mozilla en Opera zijn op dezelfde engine gebasseerd. Qua weergave van de "bepaalde sites" zullen ze dus niet zo gek veel verschillen.

Netscape zit een boel troep bij, dat zal ik niet ontkennen, maar Mozilla en Netscape over één kam scheren kan gewoon niet (meer).

De versie van Mozilla die ik ken was een Linux versie
en was standaard gebundeld met RH7.2. toen ik
'm startte leek ie en gedroeg ie zich verdacht veel
op Netscape Communicator 4.xx.

dus daarom mozilla=netscape.

en btw. Opera geeft sites goed weer die Netscape
niet goed weergeeft. Mozilla kan ik niet meer zeker
zijn. of daar is een behoorlijke (r)evolutie aan de gang
als men beweert dat ie helemaal niet meer netscapisch is.

3) klik nooit "yes" in een venster dat te voorschijn popt op een dubieuze site
Dat doe ik ook nooit, maar het lullige aan die dial-up proggies is dat het gebeurt zonder dat je ergens op geklikt hebt. Gebeurt dus gewoon vanuit de "onload" ofzo.

Magoed, de beveiliging iets hoger instellen is idd wel een goed id.

(sorry voor de off-topic)

In MSIE kan je dat gewoon uitzetten, voor zover dat al niet standaard uitstaat. Je kan dus wel gewoon MSIE gebruiken, B_Muerte_[TDS].
edit:
Dump alleen IE, als je een andere browser prettiger vindt werken. Dat is een persoonlijke keus en hangt af van je eigen voorkeuren. Het is allemaal wel weer off-topic, maar een aantal mensen grijpen altijd ieder bericht aan om programma's die ze niet mogen en/of gebruiken af te kraken en andere programma's aan te bevelen. Terwijl de berichtgeving helemaal niet over de discussie gaat of een programma 'goed' of 'slecht' is.

voor zover dat al niet standaard uitstaat

Zal je nog verbazen hoe veel er standaard aan staat bij microsoft, hoe lang heeft het niet geduurd voor anonymous account in IIS en gastaccounts standaard gedisabled stonden?

Edit: best grappig hoe de discussie verzand in een browseroorlog inderdaad, als je bedenkt dat de Google toolbaar alleen beschikbaar is voor Internet Explorer :P

mijn mozilla heeft ook gewoon een google search tab hoor, het is alleen net iets anders, en in mozilla kan je niet cross site scripten.


Complete onzin: de toolbar komt zonder spyware en er zitten geen ads in. En als je een andere mening bent toegedaan zou ik die graag (onderbouwd!) zien.

Misschien doelt 'ie op de 'PageRank' feature waarbij elke URL die je bezoekt anoniem aan Google wordt gemeldt. Maar bij het installeren van de Google toolbar wordt precies uitgelegd waar deze optie voor bedoeld is (om Google aan betere statistics te helpen), en moet je expliciet aangeven of je deze feature ingeschakeld wilt hebben of niet (er is geen 'default' keuze).

/edit: anyway, met adware heeft het inderdaad al helemaal niks te maken. Het enige wat Google heel bescheiden doet is aan de rechterkant een klein kolommetje met text-only sponsored links laten zien.

Dat is waarschijnlijk wel wat 'ie bedoelt (lees de discussie hieronder verder maar ;)) , neemt niet weg dat de manier waarop Google het een en ander heeft verzorgd totaal niets weg heeft van spyware:

Ze vertellen je vooraf wat ze gaan doen, waarom ze dat doen en dat ze het doen, en laten je zelfs de keuze om de features die dat vereisen eruit te laten. Dan heb ik het niet meer over spyware.

Deze url bijvoorbeeld: www.dedigitalerevolutie.nl/redirect.asp?pagina=software/google-toolbar .htm
spyware zit er dus wel in :( ik ga nu de toolbar installeeren en adware runnen, komt dus nog een update..

21.35

Ik heb de toolbar geinstaleerd en heb jawel spyware kunnen ondekken met ADware, zie mijn link:: www.moppentap.nl/moppentap/plaatjes/nieuw1/nspyware2.JPG
Tevens hoeft google niet eens echt de spyware gebruiken de zoekopdrachten hebben ze toch al :P maar het moet duidelijk zijn dat het niet helemaal pluis is !

Zoek maar eens bij google onder : spyware google. dan vind je genoeg verhalen die mijn gelijk bevestigen.

het is niet zo zeer spyware omdat je ervan op de hoogte gesteld word dat die informatie naar google gestuurt word, hoe moet je anders de pageranke info binnen halen,
je kan die feature btw gewoon uitzetten.

Je hebt de tekst duidelijk maar half gelezen, want zelfs op de website zelf wordt al uitgelegd hoe de vork in de steel zit:
Er bestaan twee versies een uitgebreide versie die bovenstaande mogelijkheden heeft en een beperkte versie. Het grote verschil zit hem erin dat voor het gebruik van sommige functies de bezochte url's naar moeten worden doorgestuurd naar Google. Hoewel deze niet voor commerciële doeleinden worden geregistreerd wil Google iedere schijn van spyware vermijden en biedt ook een uitgeklede versie aan die geen surfgegevens naar Google doorstuurt maar daardoor wel enkele functionaliteiten zoals de PageRank mist.
Ook Google zelf legt duidelijk uit hoe de vork in de steel steekt met betreft het versturen van gegevens, wat benodigd is voor bepaalde functies. Als je dat niet wil kun je een stripped versie van de Toolbar installeren, en je hebt wat dat betreft volledig zelf de keuze.

Linkje: http://toolbar.google.com/intl/nl/prdlg.html

Wat dat betreft is het kenmerk van spyware volgends mij altijd nog wel dat het stiekem geïnstalleerd wordt en gegevens worden verzonden zónder dat je ervan op de hoogte wordt gesteld.

Edit: El_Muerte_[TDS] was me voor :)

Traag was het snelst om dit nieuws door te geven.

lol ;)


idd. Gewoon een beveiligingslek waarbij iedereen die toevallig een internetservertje (hoeveel zijn dat nou?) heeft, al je bestanden kan uitlezen, wijzigen of verwijderen. Ze kunnen niet eens je pc opblazen of een 747 met je achtertuin mergen. Boeien |:(

maar prettige en snelle samenwerking greymagic-google, maar hoe is het nu opgelost, heeft de nieuwe versie geen pageranking meer of wel en hoe doen ze dat nu dan, alleen hun eigen script werkt nog ofzow?
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 21:46
Vorige 20:29
VNU Media logo Powered by True

© 1998 - 2008 Tweakers.net - Alle rechten voorbehouden

Uitgever van: