-
Data: 2020-12-25 09:53:52
Temat: Re: [mbank] 36 złotychrocznie za nieużywanieappki mobilnej
Od: Wojciech Bancer <w...@g...com> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]On 2020-12-23, Krzysztof Halasa <k...@p...waw.pl> wrote:
[...]
>> Podobny mechanizm ma oczywiście android i jak masz nowe urządzenie,
>> to jest spora szansa że tam takie rzeczy siedzą. Tu również tych
>> exploitów specjalnie za dużo nie ma.
>
> Pytanie tylko, czy bankowe apki mogą z tego korzystać, i czy korzystają?
Mogą i korzystają.
> Podobnie nie wierzę w bezpieczeństwo szyfrowania w wielu aplikacjach -
> np. ostatnio, konferencyjnych, w sytuacji, gdy nie mam żadnej kontroli
> nad używanymi kluczami (są ściągane z serwera usługodawcy) itd.
Ale ta wiara ma niewielkie znaczenie w kontekście seryjnego włamywania
się na aplikacje bankowe, prawda? Włamu nie dokonują agencje rządowe
zdolne wymusić coś na podmiotach gospodarczych.
>> najczęściej z kontekstu usera administracyjnego (pod windows
>> standardowe) i że przyklepiesz podniesienie uprawnień.
>> "samo się" to nic się nie zainstaluje.
>
> Z tym, że wiele razy właśnie "samo" się instalowało. Wykorzystując błędy
> w przeglądarce czy w innym flashu. Np. demonstrowano wyciąganie danych
> innych procesów (lub kernela) z RAMu przy użyciu JS w przeglądarce.
> Problemy sprzętowe są trudne do załatania, zwłaszcza w telefonach, gdzie
> każdy procent np. mocy obliczeniowej CPU jest istotny.
Ale wtedy istotna była wersja przeglądarki, czy wersja flasha.
No nie ma "to tamto" jak chcesz się bawić w zdalne włamy, to niestety
nie ma złotego grala.
>> Po drugie Windows nie odpala aplikacji w sandboxie,
>> a iOS/Android i owszem, a w tym sandboksie użytkownik
>> nie ma prawa dać aplikacji uprawnienia root.
>
> Tak piszesz, jakby nie można było uzyskać roota w żadnym takim
> przypadku.
Piszę, że nie można stworzyć rozwiązania generycznego, które będzie
odporne na wersję systemu.
> Stare powiedzenie mówi, że jeśli ktoś (człowiek) uzyska dostęp lokalny
> do czegokolwiek, to uzyska też prawa roota. Owszem, może się zdarzyć, że
> to w danym przypadku będzie niemożliwe. Ale chodzi o to, by w każdym
> przypadku było to niemożliwe, albo przynajmniej niepraktyczne.
No więc jest niepraktyczne, przynajmniej na iOS..
>> Więc jeśli chcesz wykorzystywać exploity by sobie zrootować
>> urządzenie (do tego jeszcze zdalnie), to wersja systemu jak
>> najbardziej się liczy, bo te dziury są łatane dość na bieżąco
>> i nawet konkretna podwersja robi różnicę.
>
> Ale wersja systemu jest ostatnia. Ostatnia wspierana. Wszędzie
> w praktyce jednakowa.
>>
> Np. 4.1.2. I co wtedy?
> No bo chyba nie myślisz, że mało ludzi takich używa?
Myślę. Sprzęty konsumenckie wymienia się zazwyczaj co rok/dwa,
bo tak przypada odnowienie umowy na telefon.
Jelly Bean (4.1.x jest używany przez 0.6% urządzeń, w znakomitej
większości są to urządzenia dedykowane (np. ebooki, czy urządzenia
używane w przemyśle).
--
Wojciech Bańcer
w...@g...com
Następne wpisy z tego wątku
- 25.12.20 10:05 Kamil Jońca
- 25.12.20 10:57 Wojciech Bancer
- 25.12.20 23:32 Zdzichu500
- 25.12.20 23:44 Zdzichu500
- 25.12.20 23:49 Zdzichu500
- 26.12.20 02:06 Krzysztof Halasa
- 26.12.20 02:15 Krzysztof Halasa
- 26.12.20 16:04 _Master_
- 26.12.20 16:06 Krzysztof Halasa
- 26.12.20 16:07 _Master_
- 26.12.20 16:10 _Master_
- 26.12.20 16:12 Krzysztof Halasa
- 26.12.20 20:04 Alf/red/
- 27.12.20 11:33 Wojciech Bancer
- 27.12.20 11:40 Wojciech Bancer
Najnowsze wątki z tej grupy
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
Najnowsze wątki
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...