Hoofdcategorieën
Device Settings

YouTube-bug maakt uitvoeren code mogelijk - update

Door Dimitri Reijerman, zondag 4 juli 2010 15:29
Submitter: henrydg, views: 42.989

Door een fout in de verwerking van commentaren op YouTube kan er scriptcode uitgevoerd worden. Door de bug kunnen kwaadwillenden onder andere commentaren onzichtbaar maken of bezoekers naar een malware-site leiden.

De fout lijkt te worden veroorzaakt doordat de videosite ingevoerde comments onvoldoende controleert: een tweede script-tag wordt genegeerd, waardoor geïnjecteerde code in de browser kan worden uitgevoerd. Bij een groeiend aantal video's zou de truc inmiddels worden toegepast, zo melden GoT-gebruikers. Niet alleen zouden comments of video's onzichtbaar gemaakt worden, ook blijkt het mogelijk om YouTube-bezoekers te redirecten naar potentieel gevaarlijke websites.

Op moment van schrijven lijkt YouTube nog geen oplossing te hebben voor de bug, ondanks een eerdere melding in het forum van de videosite. Bezoekers kunnen het probleem deels omzeilen door de comments bij video's standaard uit te schakelen.

Update 16:10: YouTube heeft uit veiligheidsoverwegingen de commentfunctie op zijn site tot nader order uitgeschakeld.

 

Volgende 15:57 Ibuypower maakt via software pc-games geschikt voor multitouch-bediening
Vorige 14:49 'Microsoft komt binnenkort met multitouch-muis'
Advertentie

Reacties

«  1  2  3  4  5  »

Imageshack images:
http://img685.imageshack.us/img685/8803/imagepcg.jpg
http://img249.imageshack.us/img249/6189/naamloos3ze.png

Youtube voorbeeldjes:
http://www.youtube.com/wa...bsg&feature=topvideos
http://www.youtube.com/watch?v=SmtnpXrUI_o
http://www.youtube.com/wa...GHU&feature=topvideos

Nieuw trending topic in making:
http://twitter.com/search?q=%40youtube


:D
Erg grappig dit, al kan het volgens mij ook wel gevaarlijk zijn. Ik ben al verschillende malen gewoon geredirect naar pornosites en chatboxes. Kwam zelfs terecht op een pagina die direct een Trojan wilde downloaden. Gevaarlijk als je geen goede virusscanner hebt.

Zou 't vandaag nog opgelost worden?:D

[Reactie gewijzigd door Torrentus op zondag 4 juli 2010 15:39]


Op een kleiner scherm dan full-hd moet je even wat meer moeite doen om die screens van jou te kunnen bekijken, was handig geweest als je je browser even niet fullscreen had staan.
Moderatiecommentaar hoort trouwens niet in je post zelf, maar het is ondertussen toch al recht getrokken.

Origin:

/b/, what else.

Ik meen het, 4chan started it... Again.

OUR HOUR IS NOT OVER YET FAGS.

Create video response
Name of video = script of choice
???
WORKING, VERIFIED AND UNABLE TO BE FIXED EASILY BY YOUTUBE.

Enjoy!

het is nog niet klaar ook

4chan heeft er zelf overigens niks mee te maken, men is er al lang achter dat ebaumsworld achter deze actie zat.

Niet op youtube gaan op dit moment. Nu word er geprobeerd om account gegevens te stelen. Ook zijn er verhalen dat System32 verwijderd kan worden van je computer als je IE of opera gebruikt. Ook word je overal naartoe geleid...

Nou ja, als je slim bent blijf je er weg en anders is het je eigen risico.

Ook zijn er verhalen dat System32 verwijderd kan worden
Dat is alleen technisch onmogelijk omdat er bestanden in gebruik zijn. Maar dat men onbeperkt javascript uit kan voeren is wel degelijk kwalijk en niet zonder risico.

Bij mij mogen ze system32 wel wegdoen hoor, ik gebruik toch geen windows.


Dan zullen ze wel eerst zelf die map op mijn PC moeten aanmaken, want ik heb hier geen PC's die een system32-map hebben. :P

Overigens kun je die map sowieso niet verwijderen. Je hebt namelijk helemaal geen rechten om die bestanden te verwijderen. Je zou dus eerst het ownership moeten overhevelen naar de ingelogde gebruiker. Als je dat hebt gedaan kom je nog niet ver, aangezien een groot gedeelte van die bestanden in gebruik zijn als de PC is opgestart, dus dan kun je ze sowieso niet verwijderen.

ach er zijn vast wel wat oude exploits onder XP die dat wel kunnen waar je nog standaard administrator bent. Maar iemand die goed gepatched is heeft waarschijnlijk weinig te vrezen.

Waarom zou dit alleen met deze browsers gaan? Welke overeenkomsten hebben deze die andere browsers niet hebben?

Sinds wanneer heeft JavaScript toegang tot het bestandssysteem?


je wordt weggemod omdat je onzin praat. De Youtube-exploit maakt het mogelijk om willekeurige JavaScript code uit te voeren. Deze code staat nu op youtube; maar dat kan op iedere site staan. JavaScript heeft totaal geen toegang tot je bestandssysteem. IE en Opera ondersteunen wel de file:/// urls, maar daar kan JavaScript niet bij. Bovendien is het verwijderen van bestanden al helemaal onmogelijk via JavaScript. Gewoon bangmakerij dus.


Nee, dat kan niet. Je kunt geen parameters meegeven in een file:///-url ;)

Het is gevaarlijker dat ze naar externe sites kunnen linken/redirecten dan dat ze naar je locale files kunnen linken.

[Reactie gewijzigd door sjaakduhuuhl op zondag 4 juli 2010 16:30]


Je kunt geen parameters meegeven in een file:///-url
Ahhh ok! I stand corrected. Maar dan nog is het raadzaam om er even niet heen te gaan, haha. :)

maak maar eens een javascriptje die dat doet directe file acces heb je niet

Zou 't vandaag nog opgelost worden?:D
De comments van alle video's staan nu in een zogenaamde veiligheids modus dus de code wordt niet meer automatisch uitgevoerd.
Lijkt me dus wel dat ze er mee bezig zijn :)

ik wordt nog steeds doorgestuurd naar een andere site als ik de comments bekijk bij bepaalde filmpjes.

Op het moment werkt alles weer gewoon op YT bij mij (alleen met chrome getest)

Jammer dat je niet even spoiler waarschuwing geeft voor de eerste imageshack link, ik heb ufc 116 opgenomen en nog niet gekeken...
Erg toevallig en ik neem het je ook niet kwalijk, maar m'n avond is wel aan gort nu :(

Maak je niet druk man, het is maar een wedstrijd :Z

Toch zonde van die 50 euro, naja, volgende keer niet meer op forums komen tot de boel gekeken is :)

Het is al GEFIXT, snel werk van google. _/-\o_

Zo he, even geen youtube meer dus?

Ik zou je kinderen even niet op youtube laten komen, ik zocht zojuist een filmpje voor mijn 7 jarige neefje op van een of andere kinderserie en werd geforwarded naar 1 jar 1 man dus....

Ontopic: vreemd dat het na al die jaren nu pas ontdekt word of zit de bug er pas sinds een van de laatste veranderingen erin?

Is dat bericht boven aan de pagina dat Justin Bieber gestorven is ook zoiets?

Ja, dat is onderdeel van de exploit. Ze kunnen willekeurig elementen toevoegen of laten verdwijnen van de pagina. Het is daarom ook niet mogelijk om de reacties te verwijderen.

pasgeleden is er veel verandert op youtube dus ik denk dat het pas sinds korte tijd is

Nice exploit. Ik had het nog niet gezien tot nu. Beetje knullig dat injection gaat, maar aan de andere kant gek dat er niemand eerder mee afgekomen is gezien het gebruik van YouTube.

Heb het ook al opgemerkt, gelukkig tot nu toe alleen een onschuldige marquee. Ik heb nog geen enkel channel gezien met gehackte comments op het channel, dus ik raad aan tijdelijk gewoon via de channel te kijken

Ik ben anders zojuist geredirect naar iets wat je liever niet ziet...

een Rickroll?

"Kwaadwillende". Riiiiiiiiiiiiiiiiiight.
4chan dus.
Ben benieuwd hoe lang het duurt voordat ze dit hebben gedicht, ik bljif iig bij YT uit de buurt totdat ik meer hoor.
Of een cookieloze sessie oid.

"Kwaadwillende". Riiiiiiiiiiiiiiiiiight.
Er staat nergens dat wat 4chan heeft gedaan kwaadwillend is. Er staat alleen maar dat kwaadwillenden hier ook gebruik van kunnen maken, en daar hebben ze gelijk in.

Hm, point.
Ik maakte een stap te snel.
Aanname was dat 4chan users per definitie kwaadwillend zijn, en dat is natuurlijk niet waar. Het zijn lieverdjes :D
Maar goed, er zullen inmiddels vast talloze websites/groepen zijn die de boel aan het onderspammen zijn.

4chan is druk bezig hoor!! staan verschillende threads met verschillende codes!!

Youtube staat inmiddels ook weer vol met pornografisch materiaal, mag je 1x raden wie dat gedaan heeft... juist "Anonymous"

Nee hoor, Ebaumsworld heeft dat gedaan! O-)
«  1  2  3  4  5  »

Op dit item kan niet meer gereageerd worden.

Volgende 15:57 Ibuypower maakt via software pc-games geschikt voor multitouch-bediening
Vorige 14:49 'Microsoft komt binnenkort met multitouch-muis'
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011