id: Гость   вход   регистрация
текущее время 19:15 27/04/2024
Автор темы: Гость, тема открыта 21/12/2011 12:06 Печать
Категории: анонимность
https://www.pgpru.com/Форум/АнонимностьВИнтернет/AdobeFlashVidaliaBundleTorbuttonFirefox36ИДрОфициальныеЛица
создать
просмотр
ссылки

Adobe Flash, Vidalia Bundle, Torbutton, Firefox 3.6 и др. официальные лица


Похоже я отстал от жизни капитально...
На днях обновил Adobe Flash Player с 10.0... до v11.1.102.55 и теперь при включенных js и плагинах(!) в Torbutton(1.2.4) заходим на http://whoer.net/ext
и видим...
Запускаем Wireshark или простой аналог SmartSniff и...утечек DNS и в помине нет!
Нихуево девки пляшут © Чуть со стула не упал o_O
wow теперь и youtube спокойно позырить мона)
p.s. Получается, что долбанный Adobe, наконец-то залатал конкретную дыру у себя в заднице?!


 
На страницу: 1, 2, 3, 4 След.
Комментарии
— SATtva (21/12/2011 12:17)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Учитывая, что они эти дыры латают по пять штук в месяц, какова вероятность, что у кого-нибудь не припасено ещё с дюжину 0-day'ев?
— unknown (21/12/2011 12:32, исправлен 21/12/2011 12:53)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664

Позиция разработчиков разъяснена в официальном документе:
The Design and Implementation of the Tor Browser [DRAFT].


В частности, TB пропатчен так, чтобы нельзя было поставить никаких плагинов кроме Flash/Gnash. Их, похоже, скрепя зубами разрешают, как неизбежное зло:


Currently, we entirely disable all plugins in Tor Browser. However, as a compromise due to the popularity of Flash we intend to work towards a click-to-play barrier using NoScript that is available only after the user has specifically enabled plugins

В каждом абзаце Flash и пр. плагины упоминаются скорее в негативных аспектах:


# Plugins must be restricted

Even if plugins always properly used the browser proxy settings (which none of them do) and could not be induced to bypass them (which all of them can), the activities of closed-source plugins are very difficult to audit and control. They can obtain and transmit all manner of system information to websites, often have their own identifier storage for tracking users, and also contribute to fingerprinting.


All plugins that have not been specifically audited or sandboxed MUST be disabled. To reduce linkability potential, even sandboxed plugins should not be allowed to load objects until the user has clicked through a click-to-play barrier. Additionally, version information should be reduced or obfuscated until the plugin object is loaded.

Flash cookies


Design Goal: Users should be able to click-to-play flash objects from trusted sites. To make this behavior unlinkable, we wish to include a settings file for all platforms that disables flash cookies using the Flash settings manager.


Implementation Status: We are currently having difficulties causing Flash player to use this settings file on Windows, so Flash remains difficult to enable.

Т.е. проблемы со связываемостью, утечками (хотя бы через Tor) и потенциальными уязвимостями полностью никуда не исчезают, хотя разработчики и стараются их слегка прикрыть (чисто косметически).


Ничто не мешает тому же флэшу собрать неизвестно какие (какие-угодно) сведения о системе и отослать их через Tor. То, что какие-то сайты-детекторы ещё не умеют вызывать такие функции, не является гарантией того, что в закрытом коде нет такой возможности. Так же как и то, что через Flash может осуществляться передача не конкретной информации, а отпечатков уникальных идентифицирующих данных (посредством тех же флэш-кукисов). Так же, как нет гарантии того, что у плагина не существует механизма обхода прокси-настроек браузера, который из бага могли переделать в скрытую фичу. Также как нет никаких гарантий по поводу любых других возможностей в закрытом коде, которые лишь мешают приватности/анонимности, но не являются дырами по мнению коммерческих фирм типа Adobe.

— Гость (21/12/2011 14:07)   <#>
Похоже я отстал от жизни капитально...
cовсем чуток.
Адобовские гаденыши начали латать эту уязвимость с версии 11.0.1.152 а в 11.1.102.55-довершили.- чему я тоже очень рад. но надолго ли это всё, вот в чем вопрос ?
— Гость (21/12/2011 14:20)   <#>
Torbutton(1.2.4)
Криотехника?
— Гость (21/12/2011 17:32)   <#>
Flash и Анонимность все таки совместимы
http://www.recognecity.com/abo.....ta/anonym-flash.html
— Гость (16/01/2012 11:27)   <#>
еще один эксперимент с версией 11.1.102.55
влючены js и flash. врубаем wireshark, идем на youtube (простой и с html5) запускаем ролик, смотрим логи – все отлично, утечек dns нет !

захожу на http://ip-check.info/?lang=en, flash сливает меня прову – DNS(53) what-is-my-ip-address.anonymous-proxy-servers.net
от же сволочь :)! что он там такое воткнул на сайте, фриц-барыга ?! капец короче !
как был флеш злом так и остался, туды его в качель :)

зы: youtube – нубы :)
— Гость (16/01/2012 11:57)   <#>
Какая система у вас?
— Гость (16/01/2012 12:12)   <#>
Какая система у вас?
winxp sp3

зы: "красноглазики" смоделируйте плиз у себя такую же ситуацию (только начистую, без виртуалки)
как оно будет...?

ззы: Torbutton снять галку Disable plugins during Tor usage (crucial) (если кто не знает).
— Гость (16/01/2012 12:14)   <#>
В службах DNS-клиент (может называться по другому) отключали?
— Гость (16/01/2012 12:16)   <#>
Вот тут все так?
https://www.pgpru.com/soft/ras.....ijafirefox#h42714-62
— Гость (16/01/2012 12:27)   <#>
В службах DNS-клиент (может называться по другому) отключали?
вай-вай, что Вы такое говорите?! o_O
Это как "Отче наш" – давно уже зарублены все службы по самое немогу.

ну а ff фишка типа: network.proxy.socks_remote_dns -> true – дак это вообще как два пальца. about:config у меня практически непробиваем.

зы скорее всего html5(к сожалению не силен в этом) – какие-то супер навороченные свистоперделки на ip-check.info
— Гость (16/01/2012 12:39)   <#>
А в 3.6 как?
— Гость (16/01/2012 12:42)   <#>
Еще похожее:
http://www.pgpru.com/forum/ano.....rnet/rabotachereztor
— Гость (16/01/2012 12:50)   <#>
А в 3.6 как?
Что как? Частично же поддерживается, но этого по всей видимости и "хватает" :(
— Гость (16/01/2012 13:19)   <#>
там какая-то гадость генерируется на странице
типа:


В Adblock Plus зарубил по маскам:
/ipcheck.info/*Attack*
/Session:*/*.php
немного помогало, но вот не помню, с включенным флэшем раньше как-то не обращал внимания.

Короче в очередной раз убеждаешься что флэш и анонимус не совместимы и точка.
На страницу: 1, 2, 3, 4 След.
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3