mboost-dp1

Google

Google Chromes sandbox hævdes at være brudt

- Via KrebsonSecurity - , redigeret af Emil , indsendt af Hubert

For at beskytte brugerne af Googles browser Chrome mod skadelig kode, bliver alt afviklet i en såkaldt sandbox, der forhindrer, at kode kan lave permanente ændringer til det styresystem, det kører under.

Et fransk sikkerhedsfirma, VUPEN, hævder nu, at de har brudt sikkerheden omkring Chromes sandbox. Firmaet har som bevis frigivet en video, der viser, de bryder sikkerheden, ved at udnytte et hidtil ukendt sikkerhedshul i Chrome.

VUPEN ønsker ikke at oplyse detaljer omkring sikkerhedshullet til Google, da deres forretningsmodel er at sælge den slags informationer til regeringskunder.

Chaouki Bekar, Direktør VUPEN skrev:
No, we did not alert Google as we only share our vulnerability research with our Government customers for defensive and offensive security. Unfortunately, we are not aware of any mitigation to protect against these vulnerabilities.

Sikkerhedseksperter kalder sikkerhedsbruddet ret alvorligt, hvis det passer, men undrer sig også over, at firmaet har valgt at offentliggøre det, netop når de lever af at sælge den slags oplysninger til andre, da de så bare advarer potentielle mål.





Gå til bund
Gravatar #1 - mfriis
11. maj 2011 08:46
Direkte link til pressemeddelelsen og deres video bevis: http://www.vupen.com/demos/VUPEN_Pwning_Chrome.php

Exploit virker KUN på Windows platformen og skulle eftersigende bunde i hvor komplekst det var at få Chrome til at fungere emd en sandbox derpå (22000 linjer kode i Windows, 500 på Linux).
Gravatar #2 - ScarT
11. maj 2011 08:55
Jeg kan ikke lade være med at undre mig over de to ikoner i højre hjørne. Det ene af dem forsvinder efter exploitet er udført, men kigger man nærmer kan man se at det også er programmet der kører (process_explorer64.exe). Jeg kan ikke lade være med at tvivle lidt på rigtigheden af deres udtalelse, specielt når de ikke deler deres information med Google.

Videoen kan ret nemt fakes.
Gravatar #3 - moso
11. maj 2011 09:15
#2
Det er fordi det er Windows 7 x64. Process Explorer laver en 64bit kompatibel ting, så den kan læse de 64bit programmer der kører. Det er helt normalt, og den forsvinder bagefter fordi vedkommende lukker programmet. Når programmet lukkes, så sletter den 64bit tingen.

Anyway, et eller andet sted synes jeg det er skræmmende. Noget andet siger mig at det muligvis er hoax - alle med et multimedie tastatur kan trykke på deres calc-knap. Dog kan jeg se at calc.exe bliver eksekveret med lavere integritet end på min egen laptop, så noget må VUPEN have ændret.

Noget helt tredje får mig til igen at overveje at installere Ubuntu på min laptop som primært OS og så lade de Windows programmer jeg bruger køres i VM eller via WINE hvis det er muligt. Det er jo ikke så meget et problem i Chrome som det er et problem i Windows. Få det nu fixet, Microsoft!

Dog skal det jo lige siges at man skal lokkes ind på en side der hoster exploitet. Det bringer jo bare diskussionen tilbage med at man jo for hulen må tænke lidt over hvad man klikker på :)
Gravatar #4 - Ramius
11. maj 2011 09:22
#3 Med mindre nogen får smidt exploiten i en reklame som bliver kastet rundt på div. sider :|
Gravatar #5 - moulder666
11. maj 2011 09:23
Sikkerhedseksperter kalder sikkerhedsbruddet ret alvorligt, hvis det passer, men undrer sig også over, at firmaet har valgt at offentliggøre det, netop når de lever af at sælge den slags oplysninger til andre, da de så bare advarer potentielle mål.


Hvorfor undrer de sig dog over det? "Vi har knækket sikkerheden i Chrome" er da rimelig god reklame for ens firma...og muligvis en bedre investering på langt sigt end at forsøge at sælge info om sikkerhedshullet!
Gravatar #6 - reschat
11. maj 2011 09:44
Jeg må nu også sige at jeg er lidt skeptisk overfor om dette er sket eller ej.
Det kan blot være det er et desperat forsøg på opmærksomhed.
Og hvis de nu aldrig går hen og afslører hvordan det blev gjort, mens ingen andre formår at gøre det samme, så kan vi vel aldrig vide om de rent faktisk gjorde det. En video er på ingen måde bevis nok.
Gravatar #7 - Net_Srak
11. maj 2011 09:44
#5 Det kan naturligvis bruges som reklame, men deres kunder køber jo netop disse exploits fordi ingen andre kender dem og dermed kan undgå dem.
Gravatar #8 - Zombie Steve Jobs
11. maj 2011 09:50
Yepp, og franskmænd var de første til en ansigtstransplantation...

Nu er de først med at smadre Chrome, men ser man på det her med ansigtet, kan man godt tvivle på, hvor godt det virker...
http://i.dailymail.co.uk/i/pix/2008/12/17/article-...
Gravatar #9 - Zungate
11. maj 2011 10:19
Kun mig der studser over at et firma der åbenbart lever af at sælge den slags information til regeringer osv vælger at bruge ordet "pwned"?

Det virker totalt malplaceret i mine øjne.
Gravatar #10 - Alrekr
11. maj 2011 10:26
Zungate (9) skrev:
Kun mig der studser over at et firma der åbenbart lever af at sælge den slags information til regeringer osv vælger at bruge ordet "pwned"?

Det virker totalt malplaceret i mine øjne.


Jeg tænkte lidt på det samme.. Pwned virker ikke som et ord et professionelt sikkerhedsfirma bruger.
Gravatar #11 - Sengir
11. maj 2011 10:27
Forstår det heller ikke helt. Hvis de finder en exploit, så må de da vise det til google. Reklamestunt ftw!
Gravatar #12 - F1skr
11. maj 2011 10:49
Zungate (9) skrev:
Kun mig der studser over at et firma der åbenbart lever af at sælge den slags information til regeringer osv vælger at bruge ordet "pwned"?

Det virker totalt malplaceret i mine øjne.


Tænkte jeg også, men tror dog det er en reference til Pwn 2 Own konkurrencen.
Gravatar #13 - jwldk
11. maj 2011 10:54
Det er vist så kun på Windows, hvilket egentlig siger en hel del, og at det måske ikke direkte er en fejl i Chrome som sådan.

Se evt. Poul-Hennings kommentar på Version 2
Gravatar #14 - TormDK
11. maj 2011 11:03
#13 Et godt link, omend Morten Andersens svar ser for mig ud til at være det mest korrekte.
Gravatar #15 - ShamblerDK
11. maj 2011 13:46
Dette er et desperat forsøg på opmærksomhed. Hvis man har regeringer som kunder så lægger man da ikke sådan en video ud på nettet men holder tværtimod sine kort tæt ind til sig så ingen aner uråd. Hvis jeg var en regeringsmagt der var ude på markedet for at finde den her slags muligheder så kunne jeg da aldrig drømme om at handle hos et firma der tydeligvis ikke kan holde sin kæft. DYBT uprofessionelt.

Deres postulat er jo løgn og latin fra ende til anden.
Gravatar #16 - ubekymret
11. maj 2011 20:13
I kan eventuelt tjekke det her link
der bliver der vist noget lignende
Gravatar #17 - terracide
11. maj 2011 21:11
Spøjst...folk (læs: pirater) siger at ingen kopiskiring er ubrydelig...men gollge-fluffers mener at "sandbox" er ubrydelige...funny!
Gravatar #18 - Alrekr
12. maj 2011 06:49
... gollge?
Gravatar #19 - Slettet Bruger [261494735]
12. maj 2011 06:50
... gollge?
Gravatar #20 - offerlam
12. maj 2011 09:29
Jeg forstår ikke argumentet med at det må være løgn og slet ikke fordi der eksistere en youtube film om det? det afslører jo ingen ting andet end at de viser det er muligt for dem at kørere kode på maskinen når crome går ind på et website..

For et firma der angiveligt lever af at finde sikkerhedshuller i systemer og folk betaler for at få disse huller tilkende gjort synes jeg det virker logisk at de ikke går til google eller andre som ikke er deres kunder. Hvad ville deres kunder ellers betale for?

Så vil jeg ikke komme ind på det etiske for det er et holdningsspørgsmål som vi kan diskutere til evighed.

Jeg formoder at grunden til at de ikke går til google er vel frygten for at de vil offentlig gører den indtil de får det rettet.
Gravatar #21 - terracide
12. maj 2011 10:00
Det sjove er at hvis dette hul blev fundet til IE...ville folk så fokusere på bagmændene?

Terra - I think not...
Gravatar #22 - Athinira
12. maj 2011 21:13
terracide (17) skrev:
Spøjst...folk (læs: pirater) siger at ingen kopiskiring er ubrydelig...men gollge-fluffers mener at "sandbox" er ubrydelige...funny!


Fordi det giver god mening at sammenligne to vidt forskellige ting?
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login