-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed.pionier.net.pl!goblin2!goblin3
!goblin.stu.neva.ru!sewer!alphared!news.uzoreto.com!newsfeed.xs4all.nl!newsfeed
7.news.xs4all.nl!border2.nntp.ams1.giganews.com!border1.nntp.ams1.giganews.com!
nntp.giganews.com!newsfeed.neostrada.pl!unt-exc-02.news.neostrada.pl!unt-spo-a-
01.news.neostrada.pl!news.neostrada.pl.POSTED!not-for-mail
Newsgroups: pl.biznes.banki
From: Wojciech Bancer <w...@g...com>
Subject: Re: [mbank] 36 złotychrocznie za nieużywanieappki mobilnej
References: <8...@p...mekk.waw.pl>
<5fd28f64$0$541$65785112@news.neostrada.pl>
<s...@p...org>
<rqvlbp$1akb$1@gioia.aioe.org>
<s...@p...org> <m...@p...waw.pl>
<5fd70fb2$0$543$65785112@news.neostrada.pl>
<5fd73804$0$524$65785112@news.neostrada.pl>
<s...@p...org> <m...@p...waw.pl>
<s...@p...org> <m...@p...waw.pl>
<s...@p...org> <m...@p...waw.pl>
<s...@p...org> <m...@p...waw.pl>
<s...@p...org> <m...@p...waw.pl>
<s...@p...org> <m...@p...waw.pl>
<s...@p...org> <m...@p...waw.pl>
Organization: None
Date: Fri, 25 Dec 2020 09:53:52 +0100
User-Agent: slrn/1.0.3 (Darwin)
Mime-Version: 1.0
Content-Type: text/plain; charset=iso-8859-2
Content-Transfer-Encoding: 8bit
Message-ID: <s...@p...org>
Lines: 72
NNTP-Posting-Host: 85.221.154.248
X-Trace: 1608886432 unt-rea-b-01.news.neostrada.pl 521 85.221.154.248:46978
X-Complaints-To: a...@n...neostrada.pl
Xref: news-archive.icm.edu.pl pl.biznes.banki:654848
[ ukryj nagłówki ]On 2020-12-23, Krzysztof Halasa <k...@p...waw.pl> wrote:
[...]
>> Podobny mechanizm ma oczywiście android i jak masz nowe urządzenie,
>> to jest spora szansa że tam takie rzeczy siedzą. Tu również tych
>> exploitów specjalnie za dużo nie ma.
>
> Pytanie tylko, czy bankowe apki mogą z tego korzystać, i czy korzystają?
Mogą i korzystają.
> Podobnie nie wierzę w bezpieczeństwo szyfrowania w wielu aplikacjach -
> np. ostatnio, konferencyjnych, w sytuacji, gdy nie mam żadnej kontroli
> nad używanymi kluczami (są ściągane z serwera usługodawcy) itd.
Ale ta wiara ma niewielkie znaczenie w kontekście seryjnego włamywania
się na aplikacje bankowe, prawda? Włamu nie dokonują agencje rządowe
zdolne wymusić coś na podmiotach gospodarczych.
>> najczęściej z kontekstu usera administracyjnego (pod windows
>> standardowe) i że przyklepiesz podniesienie uprawnień.
>> "samo się" to nic się nie zainstaluje.
>
> Z tym, że wiele razy właśnie "samo" się instalowało. Wykorzystując błędy
> w przeglądarce czy w innym flashu. Np. demonstrowano wyciąganie danych
> innych procesów (lub kernela) z RAMu przy użyciu JS w przeglądarce.
> Problemy sprzętowe są trudne do załatania, zwłaszcza w telefonach, gdzie
> każdy procent np. mocy obliczeniowej CPU jest istotny.
Ale wtedy istotna była wersja przeglądarki, czy wersja flasha.
No nie ma "to tamto" jak chcesz się bawić w zdalne włamy, to niestety
nie ma złotego grala.
>> Po drugie Windows nie odpala aplikacji w sandboxie,
>> a iOS/Android i owszem, a w tym sandboksie użytkownik
>> nie ma prawa dać aplikacji uprawnienia root.
>
> Tak piszesz, jakby nie można było uzyskać roota w żadnym takim
> przypadku.
Piszę, że nie można stworzyć rozwiązania generycznego, które będzie
odporne na wersję systemu.
> Stare powiedzenie mówi, że jeśli ktoś (człowiek) uzyska dostęp lokalny
> do czegokolwiek, to uzyska też prawa roota. Owszem, może się zdarzyć, że
> to w danym przypadku będzie niemożliwe. Ale chodzi o to, by w każdym
> przypadku było to niemożliwe, albo przynajmniej niepraktyczne.
No więc jest niepraktyczne, przynajmniej na iOS..
>> Więc jeśli chcesz wykorzystywać exploity by sobie zrootować
>> urządzenie (do tego jeszcze zdalnie), to wersja systemu jak
>> najbardziej się liczy, bo te dziury są łatane dość na bieżąco
>> i nawet konkretna podwersja robi różnicę.
>
> Ale wersja systemu jest ostatnia. Ostatnia wspierana. Wszędzie
> w praktyce jednakowa.
>>
> Np. 4.1.2. I co wtedy?
> No bo chyba nie myślisz, że mało ludzi takich używa?
Myślę. Sprzęty konsumenckie wymienia się zazwyczaj co rok/dwa,
bo tak przypada odnowienie umowy na telefon.
Jelly Bean (4.1.x jest używany przez 0.6% urządzeń, w znakomitej
większości są to urządzenia dedykowane (np. ebooki, czy urządzenia
używane w przemyśle).
--
Wojciech Bańcer
w...@g...com
Następne wpisy z tego wątku
- 25.12.20 10:05 Kamil Jońca
- 25.12.20 10:57 Wojciech Bancer
- 25.12.20 23:32 Zdzichu500
- 25.12.20 23:44 Zdzichu500
- 25.12.20 23:49 Zdzichu500
- 26.12.20 02:06 Krzysztof Halasa
- 26.12.20 02:15 Krzysztof Halasa
- 26.12.20 16:04 _Master_
- 26.12.20 16:06 Krzysztof Halasa
- 26.12.20 16:07 _Master_
- 26.12.20 16:10 _Master_
- 26.12.20 16:12 Krzysztof Halasa
- 26.12.20 20:04 Alf/red/
- 27.12.20 11:33 Wojciech Bancer
- 27.12.20 11:40 Wojciech Bancer
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...