-
Data: 2020-12-25 09:53:52
Temat: Re: [mbank] 36 złotychrocznie za nieużywanieappki mobilnej
Od: Wojciech Bancer <w...@g...com> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]On 2020-12-23, Krzysztof Halasa <k...@p...waw.pl> wrote:
[...]
>> Podobny mechanizm ma oczywiście android i jak masz nowe urządzenie,
>> to jest spora szansa że tam takie rzeczy siedzą. Tu również tych
>> exploitów specjalnie za dużo nie ma.
>
> Pytanie tylko, czy bankowe apki mogą z tego korzystać, i czy korzystają?
Mogą i korzystają.
> Podobnie nie wierzę w bezpieczeństwo szyfrowania w wielu aplikacjach -
> np. ostatnio, konferencyjnych, w sytuacji, gdy nie mam żadnej kontroli
> nad używanymi kluczami (są ściągane z serwera usługodawcy) itd.
Ale ta wiara ma niewielkie znaczenie w kontekście seryjnego włamywania
się na aplikacje bankowe, prawda? Włamu nie dokonują agencje rządowe
zdolne wymusić coś na podmiotach gospodarczych.
>> najczęściej z kontekstu usera administracyjnego (pod windows
>> standardowe) i że przyklepiesz podniesienie uprawnień.
>> "samo się" to nic się nie zainstaluje.
>
> Z tym, że wiele razy właśnie "samo" się instalowało. Wykorzystując błędy
> w przeglądarce czy w innym flashu. Np. demonstrowano wyciąganie danych
> innych procesów (lub kernela) z RAMu przy użyciu JS w przeglądarce.
> Problemy sprzętowe są trudne do załatania, zwłaszcza w telefonach, gdzie
> każdy procent np. mocy obliczeniowej CPU jest istotny.
Ale wtedy istotna była wersja przeglądarki, czy wersja flasha.
No nie ma "to tamto" jak chcesz się bawić w zdalne włamy, to niestety
nie ma złotego grala.
>> Po drugie Windows nie odpala aplikacji w sandboxie,
>> a iOS/Android i owszem, a w tym sandboksie użytkownik
>> nie ma prawa dać aplikacji uprawnienia root.
>
> Tak piszesz, jakby nie można było uzyskać roota w żadnym takim
> przypadku.
Piszę, że nie można stworzyć rozwiązania generycznego, które będzie
odporne na wersję systemu.
> Stare powiedzenie mówi, że jeśli ktoś (człowiek) uzyska dostęp lokalny
> do czegokolwiek, to uzyska też prawa roota. Owszem, może się zdarzyć, że
> to w danym przypadku będzie niemożliwe. Ale chodzi o to, by w każdym
> przypadku było to niemożliwe, albo przynajmniej niepraktyczne.
No więc jest niepraktyczne, przynajmniej na iOS..
>> Więc jeśli chcesz wykorzystywać exploity by sobie zrootować
>> urządzenie (do tego jeszcze zdalnie), to wersja systemu jak
>> najbardziej się liczy, bo te dziury są łatane dość na bieżąco
>> i nawet konkretna podwersja robi różnicę.
>
> Ale wersja systemu jest ostatnia. Ostatnia wspierana. Wszędzie
> w praktyce jednakowa.
>>
> Np. 4.1.2. I co wtedy?
> No bo chyba nie myślisz, że mało ludzi takich używa?
Myślę. Sprzęty konsumenckie wymienia się zazwyczaj co rok/dwa,
bo tak przypada odnowienie umowy na telefon.
Jelly Bean (4.1.x jest używany przez 0.6% urządzeń, w znakomitej
większości są to urządzenia dedykowane (np. ebooki, czy urządzenia
używane w przemyśle).
--
Wojciech Bańcer
w...@g...com
Następne wpisy z tego wątku
- 25.12.20 10:05 Kamil Jońca
- 25.12.20 10:57 Wojciech Bancer
- 25.12.20 23:32 Zdzichu500
- 25.12.20 23:44 Zdzichu500
- 25.12.20 23:49 Zdzichu500
- 26.12.20 02:06 Krzysztof Halasa
- 26.12.20 02:15 Krzysztof Halasa
- 26.12.20 16:04 _Master_
- 26.12.20 16:06 Krzysztof Halasa
- 26.12.20 16:07 _Master_
- 26.12.20 16:10 _Master_
- 26.12.20 16:12 Krzysztof Halasa
- 26.12.20 20:04 Alf/red/
- 27.12.20 11:33 Wojciech Bancer
- 27.12.20 11:40 Wojciech Bancer
Najnowsze wątki z tej grupy
- Masz konto w Alior Bank? Eksperci ostrzegają
- OT Chleba naszego powszedniego...
- Dają gdzieś więcej niż 3,5%?
- Ekspert Zdalnej Obsługi Klienta Zamożnego
- wojna wojno a kredyt trzeba spłacać
- Citi... zmiany warunków umowy o kartę kredytową Citibank?
- Millenium czyli DEBILE bankowości
- Chess
- Vitruvian Man - parts 7-11a
- Re: Prawo móżdżek...
- frankowicze odcinek NNN
- O wisienkach
- zysk NBP
- Dostałem nową kartę
- Velobank -- KK Mastercard
Najnowsze wątki
- 2024-06-06 Masz konto w Alior Bank? Eksperci ostrzegają
- 2024-06-05 OT Chleba naszego powszedniego...
- 2024-06-02 Dają gdzieś więcej niż 3,5%?
- 2024-05-27 Ekspert Zdalnej Obsługi Klienta Zamożnego
- 2024-05-18 wojna wojno a kredyt trzeba spłacać
- 2024-05-16 Citi... zmiany warunków umowy o kartę kredytową Citibank?
- 2024-05-15 Millenium czyli DEBILE bankowości
- 2024-05-07 Chess
- 2024-05-07 Vitruvian Man - parts 7-11a
- 2024-05-06 Re: Prawo móżdżek...
- 2024-04-29 frankowicze odcinek NNN
- 2024-04-25 O wisienkach
- 2024-04-25 zysk NBP
- 2024-04-23 Dostałem nową kartę
- 2024-04-22 Velobank -- KK Mastercard