Trükkös DoS támadás Chrome, Safari és Firefox böngészők ellen; publikus PoC

A Safari és Chrome után a Firefoxot sem kerülte el a Browser Reaper kaszája. Részletek a reaperbugs.com oldalon.

Hozzászólások

jól értelmezem, hogy a barátunk megtalálta a self-marketing legtrendibb eszközét?
Írt egy nyamvadt végtelen ciklust ami yo-yo szerűen oda-vissza lépteti a böngészőt a historyban és azt állítja, hogy a böngészők hibája az ebből fakadó magas CPU használat. De ő ennél tovább ment, adott egy jól csengő nevet az általa feltárt "security issue"-nak meg csinált hozzá egy fancy logót meg weblapot is.
ma egy új fogalom került be a szótáramba: a Wannabe heartbleed. (lsd. még: önjelölt security expert)

Plusz a honlap alsó részében egy jó reklám a biztonságosnak titulált Wire chat-hez, amiről igazából sosem hallottam, csak most néztem rá.

De amúgy annyira imádom az ilyeneket, mikor saját belátása szerint sorolja be valaki magát biztonsági szakértőnek. Pentester... Jól hangzik, senki nem tudja mi a feladata. Bug Hunter... Néhány programban én is találtam már bug-ot, amit jelentettem is, mégsem titulálom magam bug hunter-nek. Adatvédelmi tanácsadó/támogató... Az adatbiztonságra én is figyelek és a környezetemben én is adok tanácsot, meg figyelmeztetek mindenkit, de CV-ben nem tüntetem fel.

Aki ilyesmikkel foglalkozik vagy papírja van róla, az általában nem így hivatkozik rá, hanem például CEH, CND, CHFI, CASE stb...

> ... és azt állítja, hogy a böngészők hibája az ebből fakadó magas CPU használat.

Vagy nem ugyanazt olvassuk, vagy felreolvastad. Nem ezt allitja, hanem azt, hogy lefagy a Firefox.

No es lefagy a Firefox, ha a linkre kattintasz? Lefagy. Az osszes tab, vagy csak az amivel nyitod a linket? Az osszes.

valóban nem ugyan azt olvassuk. Nézz bele a forráskódba. Oda-vissza pattogtatni a history-t, meg lerakni 10000 divet egymásba 2 sec alatt és azon örömködni, hogy hasrafekszik tőle a böngésző nem akkora show, mint amekkorának a barátunk ezt beállítja. Közepesen béna egységsugarú webprogramozók is csinálnak hasonlókat, csak ők nem mindig szándékosan.

Az már egy másik dolog, hogy a böngészőkben jobb lenne a még jobb szeparáció az egyes tabok között, de akinek ez ekkora lelki törést okoz az még mindig nyithat egy új ablakot (nem tabot) és máris csak az egyik böngésző hasal el ettől...

Jah, elég lol. Kb. mintha egy végtelen ciklus indítanál, és azt mondanád, hogy bug mert 100%-ra hajtja a processzort.
Egyébként, ennél nagyobb lol, ha firefox private mód-ban megnézed, ahol elvileg nincs history, mégis kiterheli a cput, plusz mellé elkezdi felfalni a ramot, és kb. 1 perc után az oom killer nyírja ki az egész firefoxot.
--
"Sose a gép a hülye."