Magyar Opera

Hackeld meg az Operát!

Positive Hack Days

Végre ez a nap is eljött. Aki nem tudná miről van szó, azoknak röviden: Alkalmanként rendeznek ethical hacking versenyeket, ahol különböző internetközeli szoftvereket és azokon keresztül operációs rendszereket próbálnak feltörni, ezzel az adott termék biztonságát megvizsgálva. Az egyik legismertebb a Pwn2Own. Ha valakinek sikerül feltörni, általában pénzjutalomban részesül, ha viszont nem, az a termék gyártójának pozitív reklám. Ez utóbbinál fogva mostanában egyre népszerűbb lett ez a marketingforma, élén a Google-val, aki még extra díjakat is felajánl, csak hogy próbálják meg feltörni a böngészőjüket. Persze a nagyképűségüknek 2012-ben meg lett az eredménye, a VUPEN fel is törte a böngészőjüket, mint a ropit.

De nem is szaporítanám tovább a szót, jöjjön a lényeg. Mivel az Opera nem vehet részt a Pwn2Own versenyeken az alacsony piaci részesedése miatt ezért eddig rendre kimaradt ezekből a versenyekből. Mostanáig, ugyanis nemsokára megrendezésre kerül a Positive Hack Days, földrajzi hely szerint Moszkvában, Oroszországban. Ennek az eseménynek a része a Hack2Own nevű verseny, ahol a hackerek megpróbálnak feltörni mobileszközöket (például iOS, Android), operációs rendszereket és népszerű webböngészőket. Ebből a versenyből viszont az Opera sem marad ki.

Vajon sikerül feltörniük az Operát? Egyetlen pozitív eredménye azonban mindenképp lesz az eseménynek. Végre nem mondhatják, hogy "Az Opera azért biztonságos, mert kevesen használják és senki nem foglalkozik vele.", mert most a világ legjobb hackerei foglalkoznak majd vele. Hogy sikerrel járnak-e, azt hamarosan megtudhatjuk.

Mindenesetre annyit érdemes még megjegyezni, hogy ezek a versenyek pozitív eredmény esetén nem feltétlenül reprezentatívak. Lehet, hogy csak nem alakult olyan csapat, aki birtokában van a tuti módszernek, vagy a megalakult csapat nem akarja kijátszani az aduászait. A feketepiacon ugyanis nagyságrendekkel többet érnek a sebezhetőségek. Legalábbis az "elit" sávban. Az Opera valószínűleg valahol a lista alján kullog, úgyhogy aki Operás sebezhetőséget ismer az akár egy ilyen versenyen is kijátszhatja a legtutibb módszert, mert hosszútávon egy kajmán-szigeteki bankszámla kezelési költsége is drágább lenne, mint amennyit kapna érte a feketepiacon, nem beszélve a kockázatokról. Szóval az Opera esetében még akár reprezentatív is lehet a pozitív eredmény egy ilyen versenyen.

A bejegyzés trackback címe:

https://magyaropera.blog.hu/api/trackback/id/tr154545770

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

Nameless® · http://dirtywindows.hu/ 2012.05.25. 16:15:50

Csak nehogy pofára esés legyen a vége. Láttunk már csúnya hibákat a funkciókban, nem tartom elképzelhetetlennek hogy a biztonság terén is vannak hasonló csúnyaságok.

Lali_ 2012.05.25. 19:03:57

Szerintem a kiterjesztések miatt elkészített API-ban biztos van 1-2 hiba, amit nem vettek észre és máshogyan is használható lesz a hekkereknek. De ne legyen igazam....,

Teddy Beer 2012.05.26. 06:30:40

Az Unite működni fog a támogatása megszűnése után is a 11-ben? Volt valami szerver teszt, szóval lehet hogy van valami tracker féleség benne.

Teddy Beer 2012.05.26. 13:05:55

@Teddy Beer: Self support: A my opera miatt valószínűleg igen. Elnézve a Tonido-t lehetett volna még faragni a Unite-on, úgy hogy tényleg legyen értelme a privát felhőnek (mobil alkalmazás).

Közben egy gépen az opera valakinél nem takarodott ki a ramból frissítés közben és úgy lett újraindítva (több mint valószínű), majd az application data olvashatatlanná vált. Unlocker sem tudja kitörölni és semmi trükk nem jött. Zseblinuxon (puppy) lehet hogy menne, abba nem egyeznének bele.

penge™ · http://www.thevenusproject.com/ 2012.05.28. 13:30:01

Ez is egy epic fail volt: buhera.blog.hu/2012/05/28/ket_pwnie_meseje_1_resz

6 jogosultsági szinten 1-1 biztonsági hiba. :D

Szóval az Opera egyelőre még mindig jó pozícióban van ezen a téren.

Teddy Beer 2012.05.28. 13:51:33

@penge™: Sandbox nélkül kötve hiszem.

penge™ · http://www.thevenusproject.com/ 2012.05.28. 14:25:49

@Teddy Beer: Oké, akkor példával. Próbáld meg úgy elképzelni, hogy adott egy (tehát EGY) 2 méter vastag páncélajtó, mint egy atombunkeren összevetve egy folyosóval, ahol van 6 (tehát HAT) üreges pozdorja ajtó a WC papír guriga típusú "merevítőkkel" kibélelve.

Melyiken jutsz át hamarabb? Az 1 rúgás/ajtó folyosón 6x ismételve, vagy ahova a rakétavető is kevés?

Teddy Beer 2012.05.28. 14:46:58

@penge™: Soviniszta példa. Chrome feltöréséhez 6 bug kellett egyszerre, amit már javítottak, amíg kijutottak a különböző fokú homokozóból. Ezt nem nevezném olyan laza menetnek. Opera meg majd elválik, de tény hogy nem lenne rossz egy sandbox, amiből másutt már egy halom van.
süti beállítások módosítása