Soutěž byla již ukončena
Již od 7. 5. máte možnost na
Bezpečnostní expert Didier Stevens objevil způsob, jak využít PDF soubory ke spuštění vnořeného kódu. Finta spočívá ve skutečnosti, že se nejedná až tak úplně o díru, jako spíše o vlastnost. Do PDF souborů lze totiž regulérně vkládat kódy a k tomu, aby je uživatel na svém PC spustil, postačí málo: trocha sociálního cítění a natrefení na správného „clickachu“. Vtip také spočívá ve skutečnosti, že populární Foxit Reader se uživatele na spuštění kódu nezeptá a rovnou to udělá…
Pokud je do PDF souboru vnořen spustitelný soubor, Adobe Reader se slušně zeptá, zda jej spustit a řekne, co je ten soubor vlastně zač. Jenže existuje ještě jeden způsob, jak vnořený kód spustit, pomocí parametrů

Obsah dialogového okna pak lze dokonce i měnit a v tom spočívá celá pointa:

V Adobe Readeru je tedy jediné, co uživateli ve spuštění kódu brání, varovné dialogové okno. Na videu níže se můžete podívat, jak by mohl vypadat takový dokument, který by se pokoušel uživatele přimět ke spuštění vnořeného kódu. Objevitel této „vychytávky““ zatím nechce podrobnosti zveřejňovat, protože je přesvědčen o tom, že záplata nemá řešení, protože tímto způsobem nezneužívá bezpečnostní díru, pouze využívá možností PDF.
Vyzkoušet si to můžete sami stažením souboru, který je součástí tohoto článku. Abychom se zase nedostali do sporu s nějakou veřejnou bezpečnostní službou, soubor je zaheslován, přičemž heslo je stejné jako jméno souboru i s příponou, pouze bez pomlček a tečky. Uvnitř naleznete maličký PDF soubor, který se bude snažit jen neškodně spustit
Soutěž byla již ukončena
Již od 7. 5. máte možnost na
Portál Diit.cz je odedneška dostupný také přes IPv6. Prozatím pouze přes adresu ipv6.diit.cz, kde si můžete svou konektivitu otestovat.
O nás | Reklama | Tiskové materiály | Twitter | Facebook
Tipy: Články o moderním bydlení | Obnova dat | Herný portál undzwei.eu | Data recovery | Notebooky, počítače | Záchrana dat | www.64bit.eu
Brigády pro studenty | Samostatné Skype telefony | Tiskárny OKI | Download software instaluj.cz | Švýcarské náplně, cartridge SwissToner | levné stěhování Praha
Diit běží na serverech Supermicro/Abacus
Technický provoz zajišťuje Aira Group, oficiální partner Drupalu
Copyright © 1998-2012 CD-R server s.r.o., všechna práva vyhrazena. ISSN 1213-2225.

Diskuze k článku „Díra nedíra“ v PDF souborech umožňuje snadné spuštění kódu