Leave a comment

in_kant January 18 2013, 10:07:01 UTC
А кто-нибудь может объяснить, такое бывает, что можно разместить на сайте такой код, чтобы украсть пароли из памяти браузера под ведроидом или IOS?

Случай фишинга (когда чувак сам ввел свои логин/пароль на фальшивом сайте) очевиден. А вот первый случай интереснее.

Reply

pixer January 24 2013, 13:24:10 UTC
тока ведроид, потому что там инсталлить любое гавно можно

Reply

in_kant January 24 2013, 13:52:19 UTC
Ну то есть это не просто "прошел по ссылке" - это прошел по ссылке, тебе там предложили установить какое-то приложение (причем сначала надо в глубинах настроек телефона разрешить установку приложений не из гугл-плея), при установке надо разрешить приложению получить доступ к содержимому телефона и интернету... Это уже немного отличается от "просканировал QR-код и от этого все пароли украли".

Пока читал интернетик нашел смешную уязвимость в самсунгах связанную с QR: эти телефоны исполняют USSD коды не спрашивая подтверждения. Так что там действительно был такой глюк: наведя телефон на QR-код, можно было сбросить телефон на заводские настройки с потерей всего своего незабэкапленного контента и настроек.

Reply

pixer January 26 2013, 12:57:26 UTC
в гугл-плей тоже можно заливать говно с троянами.

Reply

in_kant January 26 2013, 13:20:17 UTC
В аппстор тоже (гуглить по запросу "Find and Call").

Вопрос был не про возможность загрузить трояна или ввести логин/пароль на фишинговом сайте, а именно о (якобы) такой уязвимости, когда откроешь страничку в вебе - а у тебя пароли из браузера стянут.

Reply

pixer January 27 2013, 09:32:17 UTC
да нет, термин "фишинг" предусматривает подделку всего сайта или здесь приложения например.

Reply

in_kant January 27 2013, 15:39:12 UTC
Я в курсе, что такое фишинг и каким он бывает. Прочитайте еще раз, по поводу чего я выразил свое недоумение в первом каменте, если вам есть что сказать по существу.

Reply


Leave a comment

Up