eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.banki[mbank] 36 złotych rocznie za nieużywanie appki mobilnejRe: [mbank] 36 złotychrocznie za nieużywanieappki mobilnej
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed.pionier.net.pl!goblin2!goblin3
    !goblin.stu.neva.ru!sewer!alphared!news.uzoreto.com!newsfeed.xs4all.nl!newsfeed
    7.news.xs4all.nl!border2.nntp.ams1.giganews.com!border1.nntp.ams1.giganews.com!
    nntp.giganews.com!newsfeed.neostrada.pl!unt-exc-02.news.neostrada.pl!unt-spo-a-
    01.news.neostrada.pl!news.neostrada.pl.POSTED!not-for-mail
    Newsgroups: pl.biznes.banki
    From: Wojciech Bancer <w...@g...com>
    Subject: Re: [mbank] 36 złotychrocznie za nieużywanieappki mobilnej
    References: <8...@p...mekk.waw.pl>
    <5fd28f64$0$541$65785112@news.neostrada.pl>
    <s...@p...org>
    <rqvlbp$1akb$1@gioia.aioe.org>
    <s...@p...org> <m...@p...waw.pl>
    <5fd70fb2$0$543$65785112@news.neostrada.pl>
    <5fd73804$0$524$65785112@news.neostrada.pl>
    <s...@p...org> <m...@p...waw.pl>
    <s...@p...org> <m...@p...waw.pl>
    <s...@p...org> <m...@p...waw.pl>
    <s...@p...org> <m...@p...waw.pl>
    <s...@p...org> <m...@p...waw.pl>
    <s...@p...org> <m...@p...waw.pl>
    <s...@p...org> <m...@p...waw.pl>
    Organization: None
    Date: Fri, 25 Dec 2020 09:53:52 +0100
    User-Agent: slrn/1.0.3 (Darwin)
    Mime-Version: 1.0
    Content-Type: text/plain; charset=iso-8859-2
    Content-Transfer-Encoding: 8bit
    Message-ID: <s...@p...org>
    Lines: 72
    NNTP-Posting-Host: 85.221.154.248
    X-Trace: 1608886432 unt-rea-b-01.news.neostrada.pl 521 85.221.154.248:46978
    X-Complaints-To: a...@n...neostrada.pl
    Xref: news-archive.icm.edu.pl pl.biznes.banki:654848
    [ ukryj nagłówki ]

    On 2020-12-23, Krzysztof Halasa <k...@p...waw.pl> wrote:

    [...]

    >> Podobny mechanizm ma oczywiście android i jak masz nowe urządzenie,
    >> to jest spora szansa że tam takie rzeczy siedzą. Tu również tych
    >> exploitów specjalnie za dużo nie ma.
    >
    > Pytanie tylko, czy bankowe apki mogą z tego korzystać, i czy korzystają?

    Mogą i korzystają.

    > Podobnie nie wierzę w bezpieczeństwo szyfrowania w wielu aplikacjach -
    > np. ostatnio, konferencyjnych, w sytuacji, gdy nie mam żadnej kontroli
    > nad używanymi kluczami (są ściągane z serwera usługodawcy) itd.

    Ale ta wiara ma niewielkie znaczenie w kontekście seryjnego włamywania
    się na aplikacje bankowe, prawda? Włamu nie dokonują agencje rządowe
    zdolne wymusić coś na podmiotach gospodarczych.

    >> najczęściej z kontekstu usera administracyjnego (pod windows
    >> standardowe) i że przyklepiesz podniesienie uprawnień.
    >> "samo się" to nic się nie zainstaluje.
    >
    > Z tym, że wiele razy właśnie "samo" się instalowało. Wykorzystując błędy
    > w przeglądarce czy w innym flashu. Np. demonstrowano wyciąganie danych
    > innych procesów (lub kernela) z RAMu przy użyciu JS w przeglądarce.
    > Problemy sprzętowe są trudne do załatania, zwłaszcza w telefonach, gdzie
    > każdy procent np. mocy obliczeniowej CPU jest istotny.

    Ale wtedy istotna była wersja przeglądarki, czy wersja flasha.
    No nie ma "to tamto" jak chcesz się bawić w zdalne włamy, to niestety
    nie ma złotego grala.

    >> Po drugie Windows nie odpala aplikacji w sandboxie,
    >> a iOS/Android i owszem, a w tym sandboksie użytkownik
    >> nie ma prawa dać aplikacji uprawnienia root.
    >
    > Tak piszesz, jakby nie można było uzyskać roota w żadnym takim
    > przypadku.

    Piszę, że nie można stworzyć rozwiązania generycznego, które będzie
    odporne na wersję systemu.

    > Stare powiedzenie mówi, że jeśli ktoś (człowiek) uzyska dostęp lokalny
    > do czegokolwiek, to uzyska też prawa roota. Owszem, może się zdarzyć, że
    > to w danym przypadku będzie niemożliwe. Ale chodzi o to, by w każdym
    > przypadku było to niemożliwe, albo przynajmniej niepraktyczne.

    No więc jest niepraktyczne, przynajmniej na iOS..

    >> Więc jeśli chcesz wykorzystywać exploity by sobie zrootować
    >> urządzenie (do tego jeszcze zdalnie), to wersja systemu jak
    >> najbardziej się liczy, bo te dziury są łatane dość na bieżąco
    >> i nawet konkretna podwersja robi różnicę.
    >
    > Ale wersja systemu jest ostatnia. Ostatnia wspierana. Wszędzie
    > w praktyce jednakowa.
    >>
    > Np. 4.1.2. I co wtedy?
    > No bo chyba nie myślisz, że mało ludzi takich używa?

    Myślę. Sprzęty konsumenckie wymienia się zazwyczaj co rok/dwa,
    bo tak przypada odnowienie umowy na telefon.

    Jelly Bean (4.1.x jest używany przez 0.6% urządzeń, w znakomitej
    większości są to urządzenia dedykowane (np. ebooki, czy urządzenia
    używane w przemyśle).

    --
    Wojciech Bańcer
    w...@g...com

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1