CVE-2022-244622: A local unauthenticated attacker within a @McDonalds could exploit this knowledge to pop calc.exe.
— GEOFF 🦩🎼🌷 (@GeoffreyHuntley) July 22, 2022
The default user on the terminals is Administrator and touch screen input is enabled. pic.twitter.com/uG1pXG6iYb
Részletek itt.
- 1356 megtekintés
Hozzászólások
tl;dw:
- Windows 7
- Administrator account
- ha feltörik, és malware-t telepítenek rá, lehalászhatják a bankkártyák adatait stb.
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
A ráakasztott POS terminál egy teljesen függetlenül működő eszköz. Szerintem nem adja át a bankkártyaadatokat, csak a tranzakció eredményét és a bizonylat nyomtatási adatait (kártyaszám utolsó 4 jegye)
"Probléma esetén nyomják meg a piros gombot és nyugodjanak békében!"
- A hozzászóláshoz be kell jelentkezni
tesznek ra valami masik sw-t ami bekeri a kartya adatokat, mintha az a normal process resze lenne
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Mármint mire, a POS terminálra? Sok sikert :P
- A hozzászóláshoz be kell jelentkezni
Természetesen. Amimnek 0,0000000001% a valószínűsége, hogy sikerül, azt is 100%-os valószínűséggel kell kezelni, ha Windows 7 van a Kioskon, és orrba-szájba nyomni a FUD-ot, nehogy valaki ne vásárolja újra a számítógépét (vagy legalább az OS-t).
- A hozzászóláshoz be kell jelentkezni
Ez olyan sok ponton hibás és megvalósíthatatlan elképzelés, hogy inkább bele sem megyek a kifejtésébe. Maradjunk annyiban, hogy ezt itthon nem lehetne megcsinálni.
- A hozzászóláshoz be kell jelentkezni
Szerintem sem. Csak a szenzációhajhászattá silányodott IT-"biztonságra" próbáltam utalni.
- A hozzászóláshoz be kell jelentkezni
nelegyhulye! :D nyilvan a kioszkra teszik az okositott sw-t, a sok egybites usert meg siman bepotyogi a kartyaszamot a felugro ablakba
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
A szokás hatalma, gyakran fel kell tennem a legtriviálisabb kérdéseket is, pedig elvileg okos emberekkel dolgozom...
- A hozzászóláshoz be kell jelentkezni
A POS terminál nem ad át bankkártyaadatot a pénztárgép (kioszk) felé, kizárólag maszkolva. A maszkolás módja térhet el kártyánként (utolsó négy jegy látszik, első hat jegy látszik, első hat jegy és utolsó négy látszik), az alapértelmezett az utolsó négy jegy megtartása, minden más csillagozása.
- A hozzászóláshoz be kell jelentkezni
Igen, természetesen itt is a Windows 7 a hibás™, nem a webökrök és babzsákfejlesztők által szarul-húgyul összetákolt és zokni-papucsos, pizzazabáló rendszergazdák által félrekonfigurált, csiligány, animációbuzi rendszerük.
Déjà vu: https://hup.hu/node/157072
- A hozzászóláshoz be kell jelentkezni
Legyünk őszinték: sokkal-sokkal egyszerűbb lebutított kiosk-cuccot Linux alapon csinálni, mint Windows 7 alapon. Mert ez utóbbiban ott a retek sok junk, amit ki kell herélni belőle, aminek persze a M$ ellenfeszül, mertugye akkor nem az van, amit ők akarnak, hanem amit a gép tulajdonosa szeretne, és ez nem megengedhető elhajlás. Linuxon meg elindítok egy üres X szervert, benne egy szál full screen alkalmazással, aztán próbálkozzon csak a csicska hacker...
- A hozzászóláshoz be kell jelentkezni
Ugye itt a kérdés hogy ki vállal garit… ha a bank azt mondja, az ő POS-át akár egy RHEL is meghajthatja mert az IBM vállalt rá garit, hogy nem lesz baj, nincs probléma.
De pont az ilyen esetek miatt az “as is” jellegű licenszek (mint pl GPL) értelmezhezetlenek egy nagyforgalmú fizetést bonyolító rendszerben egy nagyvállalatnál.
- A hozzászóláshoz be kell jelentkezni
Az OTP (a McDonald'sban Magyarországon az ő termináljaik vannak) azt mondja, hogy a kasszaszoftvert kell hitelesítettnie az azt fejlesztő cégnek. Hogy az milyen OS-en fut, nem érdekli, a kassza-terminál protokollt kezelje hibátlanul.
- A hozzászóláshoz be kell jelentkezni
Az MS mindenfele licencei is kizarnak mindent. Raadasul az ilyen hajbi-feleken kivul szerintem senki nem gondolja, hogy mondjuk egy XP-vel biztonsagosabb lesz, mint egy random Linux disztroval (sok helyen meg XP van). Ennel a win7 is csak egy kicsivel jobb (nem remenytelenul elavult, csak mersekelten).
A strange game. The only winning move is not to play. How about a nice game of chess?
- A hozzászóláshoz be kell jelentkezni
Hajbi se ezt gondolja.
Hajbi azt gondolja, hogy ha hozzáértők rakják összez és üzemeltetik, akkor XP-vel is biztonságosabb lenne, mint amilyen szar most Windows 7-tel (vagy lenne ugyanúgy Windows 10-zel).
- A hozzászóláshoz be kell jelentkezni
A M$ még az érintetlen, gyári állapotú Windows 7-re se vállal garit, nemhogy a random valaki által széjjelkúrt, kiherélt verzióra.
A POS-t amúgy bármivel meg lehet hajtani (akár egy 8-bites mikrokontrollerrel is), mert szabványos, definiált interfészt nyújt. Az onnantól kezdve a túloldal problémája, hogy ezt az interfészt hogyan használja.
- A hozzászóláshoz be kell jelentkezni
Elbeszéltek egymás mellett szerintem:
A POS-t amúgy bármivel meg lehet hajtani
ez a "bármi" kell, hogy certified legyen
- A hozzászóláshoz be kell jelentkezni
M$ még az érintetlen, gyári állapotú Windows 7-re se vállal garit,
Mit értesz szoftver esetén garancia alatt?
- A hozzászóláshoz be kell jelentkezni
Hát ugye Aadaam vetett fel a dolgot, tehát tőle kell megkérdezni, hogy mégis milyen garit kérhetne számon bárki egy oprendszerre...
Viszont nekem itt két mondandóm volt: mivel a Windows 7 EOSL, így bármi érdemi vállalást is tekintünk garanciának, azt a gyártó már tuti nem nyújtja.
Illetve még ha volna is valami számonkérhető vállalása a gyártónak, az tuti nem vonatkozik egy, az ő instrukcióitól eltérően széjjelhekkelt rendszerre, mert ez biztosan a "nem rendeltetésszerű használat" kategóriába esik.
- A hozzászóláshoz be kell jelentkezni
Ezek jogosak amiket mondasz, bár a WinXP-nek is van mai napig “vanazapénz” supportja, nyilván a legtöbben inkább migrálnak,
másrészt ez a széjjelhekkelés gyakran az MS tudtával, mi több, asszisztenciájával zajlik, ha leülnék velük tárgyalni, hogy sziasztok, ti lennétek a mcdonalds fő értékesítési csatornája az évtizedben (tudtommal ezek a kioszkok többet visznek már mint a pultosok), adtok-e speckó licenszet, akkor adnak.
Edit: eme official széjjelhekkelt változat még 2 évig supportált: https://docs.microsoft.com/en-us/lifecycle/products/windows-embedded-po…
- A hozzászóláshoz be kell jelentkezni
az ilyen esetek miatt az “as is” jellegű licenszek (mint pl GPL) értelmezhezetlenek
Megkockáztatom, hogy (ezt is) rosszul értelmezik. A GPL itt is csak annyit mond, hogy a fejlesztő/terjesztő nem vállal felelősséget, de nem tiltja meg másnak, hogy pl. pénzért cserébe fejlesztést/üzemeltetést vállaljon, szerződésben rögzített rendelkezésre állással meg egyéb követelményekkel. Másként nem lehetne GPL-es szoftvert tartalmazó megoldásokra SLA-t vállalva szolgáltatni. (Hab a tortán, hogy akár az eredeti fejlesztő is szerződhet támogatásra, ha hajlandó rá.)
- A hozzászóláshoz be kell jelentkezni
Jaja, kérdés, hogy a RedHat (a Suse, a Canonical, tetszőleges for profit disztribútor) vállal-e ételrendelő, POS terminálos kioszkra support licenszet, nekem fogalmam nincs, még nem próbáltam.
Az biztos hogy itt kell lennie egy blame chainnek, azaz ha valami para van, akkor a meki először a kioszk szállítóját cseszi le, az pedig megy tovább akihez éppen tud…
- A hozzászóláshoz be kell jelentkezni
ott a retek sok junk, amit ki kell herélni belőle, aminek persze a M$ ellenfeszül, mertugye akkor nem az van, amit ők akarnak
Legyünk őszinték: Pontosan ugyanígy van a Red Hat szutykait megörökölt desktop Linuxokon. Systemd, pulseaudio, GNOME, GTK stb. Csak míg egy Windows-on GPO-ból és registry-ből ezernyi beállítási lehetőséged van, addig desktop Linux fronton csak a butítgatás és az invazív fejlesztgetés megy.
Ja hogy lecsupaszított Linux + minimál DE (Raynes, hol vagy?)? Ilyen összerakásához érteni is kell, sajnos. Szakértelemre meg már nem telik a Mekinek (vagy a beszállítójának) a sajtburger-milliárdokból. Ha a Windows-hoz értett volna, aki csinálta a mostani Kiosk-okat, semmi probléma nem lenne velük.
- A hozzászóláshoz be kell jelentkezni
Csak míg egy Windows-on GPO-ból és registry-ből ezernyi beállítási lehetőséged van
a) persze, miután reverse engineeringelted a Windowst, mert ugye a rendes, teljes dokumentáció ezekről csak a Holdban van
b) a fő kifogás, hogy bizonyos dolgokat nem lehet még így se állítani, se gpo-ból, se registryből
c) Linuxon konkrétan mindent át tudsz állítani, ami egészen biztosan több, mint amit Windowson meg lehet csinálni - és még ki is lehet belőle dobni azokat a dolgokat, amit nincs kedved átállítgatni
Ja hogy lecsupaszított Linux + minimál DE
Pontosítsunk: nem minimál DE, hanem NO DE ("ami nincs, az nem tud elromlani" jeligére)
Ha a Windows-hoz értett volna, aki csinálta a mostani Kiosk-okat, semmi probléma nem lenne velük.
Ja, azt vakargatom, hogy a Windowshoz ezen a szinten a M$ mérnökei tudnak érteni csak. Ergó a "ha a Windowshoz értett volna" a gyakorlatban nem járható út.
- A hozzászóláshoz be kell jelentkezni
Nem mintha bárki állította volna, hogy a win7 lenne bármiért is a hibás (tm). A webwörköröknek esélyük se volt, ezt egyértelműen a zoknipapucsosok baszták el.
Pedig biztos ők is szeretik a retrót, azért tettek oda win7et :D
- A hozzászóláshoz be kell jelentkezni
Fizikailag hozzáférhető a számítógép... ennyi erővel be is teheti a saját számítógépét.
Ha winsows 7 embedded, akkor még lehet rá support is, ha vettek rá
https://docs.microsoft.com/hu-hu/lifecycle/products/windows-embedded-st…
- A hozzászóláshoz be kell jelentkezni
Ugyan nem hack, de megmosolyogtató, hogy pl. egy sajtburgerből olyan szinten kiszedhetsz mindent, hogy csak egy karika uborka marad!
Egy ismerősöm így rendelte meg és szépen becsomagolva ki is vitték neki az egy karika uborkát!
Persze a kiszolgálók is jót röhögtek rajta, le is fényképezték :D
- A hozzászóláshoz be kell jelentkezni
Végülis kifiizette az 1 karika uborkáért a teljes sajtburi árát (ugye?), innentől aztán nagyon meg lett hekkelve a meki.
- A hozzászóláshoz be kell jelentkezni
"Ugyan nem hack"
- A hozzászóláshoz be kell jelentkezni
Nem. Le lett vonva az árból minden amit kivett. De azért többet fizetett mint egy karika uborka értéke :D
- A hozzászóláshoz be kell jelentkezni
De azért többet fizetett mint egy karika uborka értéke :D
Szerintem ez igaz bármire, amit azon a terminálon meg lehet rendelni :D
- A hozzászóláshoz be kell jelentkezni