LINUX.ORG.RU

На Pwn2Own не взломали только Chrome

 , , , ,


0

0

На Pwn2Own - конференции, посвящённой сетевой безопасности, 24ого числа, в первый день конференции были взломаны все известные браузеры кроме Chrome.

Safari 4 был взломан Чарли Миллером (Charlie Miller), главным аналитиком компании Independent Security Evaluators, которому понадобилось всего-лишь открыть в web-браузере Safari специально подготовленную страницу. Чарли уже третий год успешно демонстрирует новые уязвимости Safari на конкурсе Pwn2Own.

Internet Explorer 8 был взломан датским исследователем Питером Вругденгилом (Peter Vreugdenhil), для взлома использовалась четырехуровневая атака, позволившая обойти механизмы защиты Windows 7 - на деле широко разрекламированные компанией Microsoft технологии DEP (Data Execution Prevention) и ASLR (Address Space Layout Randomization) оказались бессильны и не смогли предотвратить атаку. По заявлению Питера на поиск уязвимости и разработку экплоита у него ушла одна неделя.

Firefox был взломан немецким студентом под ником Nils, при этом выполнению кода в Windows 7 также не помешали активированные системы DEP и ASLR. В прошлом году Nils одержал победу сразу в трех номинациях, взломав IE, Safari и Firefox.

Про так и не взломанный Chrome один из участников соревнования сказал, что архитектура Google Chrome крайне сложна для вторжения: невозможность выполнения кода в куче, защита самой операционной системы (Data Execution Prevention, ASLR и пр.), а также механизм изолированного выполнения, встроенной в браузер.

Победители соревнования получили по $10 000 и достаточно недешевые ноутбуки (Apple Macbook Pro 15", HP Envy Beats 15", Sony Vaio 13" и Alienware M11x), на которых проводился взлом.

По материалам opennet и cnet.com

>>> Подробности

★★★★★

Проверено: maxcom ()
Последнее исправление: helios (всего исправлений: 1)

Ответ на: комментарий от Mess

Самое забавное, я именно сегодня таки решил пощупать хром. Очучения - престранные. Я сильно разочарован в человечестве

Чего так поздно? Я вот сколько не пытался его интерфейс очеловечить, что-то навесить, что-то навесить в виде расширений, всё равно получается неполнофункциональный браузер с голым интерфейсом. Хотя начиналось знакомство с Chrome вполне благосклонно, но его невозможно использовать в качестве браузера на каждый день... впечатление как будто жуёшь мел.

los_nikos ★★★★★
()
Ответ на: комментарий от Alger

Не ходишь по ссылкам, так хоть обсуждение по диагонали просмотри... или уже и читать лень? Чукча писатель, да

los_nikos ★★★★★
()
Ответ на: комментарий от anonizmus

А гугл перестал отдавать коммиты в хромиум ? В чем заключается твой сарказм, поясни для слоупоков.

Хромиум это как sid в debian, имхо

И кстати, если ты и то и другое юзал - на 64бит платформе что все таки получше, хром или хромиум ?

хром конечно (причём сейчас - beta, будет stable - значит и будет она)

los_nikos ★★★★★
()
Ответ на: комментарий от los_nikos

конечно с учётом того что BSD позволяет им на этапе сборки Хрома добавлять туда код который делает его полноценным.

los_nikos ★★★★★
()
Ответ на: комментарий от anonizmus

> не хочет показывать галереи. Почему то. Сначала показывает, потом картинки в них «исчезают» %)

попробуй отключить AdBlock, у меня было такое в хроме.

kelyar ★★★★★
()
Ответ на: комментарий от anonizmus

>Пиар не бывает чистым. Вообще в бизнесе все средства хороши.

А вот когда задействована Микрософт, так не кто не говорит.

anonymous
()
Ответ на: комментарий от kelyar

>попробуй отключить AdBlock, у меня было такое в хроме.

Если это в хроме такая реализация адблока, грузить а потом скрывать — это класс.

anonymous
()
Ответ на: комментарий от Mess

> Но окончательно я понял уровень этого «браузера» и людей, считающих его не говном, когда увидел, что отмены закрытия вкладки в нём нету.

прежде чем рассуждать о говне помой очки.
Отмена закрытия вкладки есть. Из коробки. 5.0.356.2 dev

Но оно делает не более, чем тупое обращение в историю и открытие страницы заново.


Правильно делает, не хватало RAM загружать состояниями закрытых страниц.

Да, как хромое говно ставит расширения, это ваще шедевр.


Это шедевр. Mozilla активно пилит аналогичную систему для расширений ибо сильно хороша.

szh ★★★★
()
Ответ на: комментарий от anonizmus

> Гугл никогда не брезгует грязным пиаром...

конкурс не гугл проводил, грязный антипиарщик.

szh ★★★★
()
Ответ на: комментарий от helios

> он получил от Google 1.337 баксов

Почему не 31337 баксов?

anonymous
()
Ответ на: комментарий от szh

>Mozilla активно пилит аналогичную систему для расширений ибо сильно хороша.

Mozilla уже очень давно пилит систему расширений. Это гуглохром из-за зависти решил сделать её подобие.

vladislavnagornyuk
()
Ответ на: комментарий от vladislavnagornyuk

Mozilla уже очень давно пилит систему расширений.


Пилит то пилит, а допилила уже установку расширений без перезагрузки браузера ?

anonizmus
()

links еще не поломали. и lynx тоже. потому что такие неуловимые джоны как и хрум. хотя нет, их хоть в консоли юзать мона для некоторых задачек. хрум и для етого не катит.

gigabito
()
Ответ на: комментарий от anonizmus

> Пилит то пилит, а допилила уже установку расширений без перезагрузки браузера ?

:-)

Firefox не сервер! :-)

99.995% огнелиско-аптайма — не превращают его пользователя в великого властелина серверных стоек

mkfifo
()
Ответ на: комментарий от mkfifo

мое замечание было направлено в ту сторону что автор (который тут жаловался на кривость мозиловских аддонов) имел ввиду не сами аддоны, а способ их установки/интеграции в мозиллу.

Видать в хроме в этом деле лучше (я не знаю, я предположил).
Плюс хром умеет раскидывать нагрузку на все ядра, а фф мультитредовость так и не осилил в 21 веке.

anonizmus
()
Ответ на: комментарий от DoctorSinus

один из них недавно грозился что под линуксом было бы даже проще, просто никто им не пользуется, потому этоа ОСь им неинтересна.

firsttimeuser ★★★★★
()
Ответ на: комментарий от szh

> Отмена закрытия вкладки есть. Из коробки. 5.0.356.2 dev

Ключевое слово тут - dev. Нужно быть задротом в квадрате, чтобы использовать тестовые релизы такого унылого говна. Я как обычный юзер набрал в гугловском поисковике «chrome», перешёл куда гугл позвал, скачал то, что он предложил как «супер-пупер новейший хром». В стабильной версии, предлагаемой разрабом на официальном сайте - отмены нету. Но это даже не главное, расширение-то есть, я его поставил.

Правильно делает, не хватало RAM загружать состояниями закрытых страниц.

Дооо! Недоумки такие недоумки. Что девелоперы хромого говна, что потребители хромого говна. Эта фишка была разработана в Опере (кстати, заметьте дрочеры-антипроприетарщики, не запатентована, хотя могли спокойно). И уж посмотреть, как же оно там реализовано-то в оригинале, могли даже гугловцы. Так вот, дурашка, RAM история вкладки не занимает. Она, история, хранится на диске в виде нескольких строк в текстовом конфиг-файле. В самом тяжёлом случае, если аптайм браузера несколько месяцев, если каждый день открывалось и закрывалось по нескольку сотен вкладок, оверхед - мегабайт текста, лежащий на диске. По сравнению с кэшем страниц - пыль незначимая. Но удобство пользователю - вполне серьёзное.

Это шедевр. Mozilla активно пилит аналогичную систему для расширений ибо сильно хороша.

Ну, мозилла в этом деле не авторитет. Ихние понятия юзабилити всем известны. Они бы и сами сделали так же черезжопно, но, к их огорчению, начинали они ещё тогда, когда неудобные и кривые интерфейсы были ещё не в моде, их бы толпа хомячков просто не поняла. Теперь, после рекламной компании, рассказавшей быдлу, что убогий интерфейс это круто, можно. И они стараются.

Mess
()
Ответ на: комментарий от Mess

Ну признайся, что испытываешь попоболь, признайся.

a_no_no
()
Ответ на: комментарий от anonizmus

>А ты что-то против анального секса имеешь ?

да ничего. Вот только работать аккуратно приходится иначе можно девушку травмировать. Ну и смазки там, клизмы... Короче на любителя вещь. Хотя некоторым девушкам нравиться

DNA_Seq ★★☆☆☆
()
Ответ на: комментарий от anonizmus

>Кстати, фф тормоз жуткий поэтому приходится хромиум юзать.

Что только не сделают люди чтобы не использовать Opera

DNA_Seq ★★☆☆☆
()
Ответ на: комментарий от anonizmus

>Плюс хром умеет раскидывать нагрузку на все ядра, а фф мультитредовость так и не осилил в 21 веке.

Вот мы и дошли да этапа когда браузерам требуется несколько ядер. В соседней комнате у меня стоит пень500мгц(разгон 750)/128 метров/8 метров видяха S3/15 гб винт ата66. И вот, на таком железе запускаются и более-менее работают гимп, абиворд, опенофис даже но блин пока запускается тот же файрфокс можно сходить попить чай. А ведь поднимался из могилы комп именно с целью посматривать инет. А в результате инет можно смотреть только на опере и arora (правда последняя тормозит при числе вкладок большем 4х). Но вот жабоскрипты на многих сайтах ставят комп раком на пару минут... В тоже время сравнительно нормально можно пользоваться общепризнанным тормозом - ООо. Не стыдно вам, господа уэб-безигнеры?

DNA_Seq ★★☆☆☆
()
Ответ на: комментарий от vladislavnagornyuk

>> Mozilla активно пилит аналогичную систему для расширений ибо сильно хороша.

Mozilla уже очень давно пилит систему расширений. Это гуглохром из-за зависти решил сделать её подобие.


У гугла получилось по-лучше для ряда применений, честь им и хвала.
Зависть - это у школоты, а там разрабатывают, работают и зарабатывают в общем улучшают мир. Школота льет грязь на форумах чтобы как то принизить свою ничтожность, ибо ни на что не способна.

szh ★★★★
()
Ответ на: комментарий от Mess

>> Отмена закрытия вкладки есть. Из коробки. 5.0.356.2 dev

Ключевое слово тут - dev. Нужно быть задротом в квадрате, чтобы использовать тестовые релизы такого унылого говна.


Ты сколько мантру «говно» не тверди, хорошая вещь от этого плохой не станет.

А вот мнение не пробовавшего dev версии о dev версиях - говно. Я пользуюсь исключительно dev версиями хрома и они прекрасно работают.

Правильно делает, не хватало RAM загружать состояниями закрытых страниц.


Так вот, дурашка, RAM история вкладки не занимает. Она, история, хранится на диске в виде нескольких строк в текстовом конфиг-файле.


И зачем я со школотой начал разговаривать ? Когда слово состояние для тебя ламерский говнометатель приобретет какой-то смысл, будет о чем говорить.

Дооо! Недоумки такие недоумки.


Рекомендую купить зеркало, и смотреть в него почаще. Поработай над собой, говнометатель.

Это шедевр. Mozilla активно пилит аналогичную систему для расширений ибо сильно хороша.


Ну, мозилла в этом деле не авторитет.


как единственные кто это масштабно осилил до 2009 года они как раз были единственным авторитетом. Сейчас стало два авторитета - мозилла и гугл.

szh ★★★★
()
Ответ на: комментарий от JackyTreehorn

«Вы используете самую последнюю версию Google Chrome (4.1.249.1042)»

И чо я должен был думать? Будет не лень, скачаю пятую версию. А пока очередной довод, почему гуглохром - говно. Крайне сомневаюсь, что это поведение изменят в следующих версиях. В текстовом поле невозможно использовать СТАРИННЕЙШИЙ стандартнейший хоткей Ctrl+влево/вправо. Для его освящённого веками применения - перемещения текстового курсора на следующее слово. Вместо этого происходит перемещение между вкладками. Это меня уже даже не злит. Говно, оно говно и есть, чего ж ещё ждать, чему ещё удивляться? Таки да, этот хоткей удобен для перемещения между вкладками. Таки да, я сам в Опере назначаю его на это действие, по дефолту в ней другое. Но! Тутдытьвашудивизию, при наборе текста этот хоткей должен перемещать текстовый курсор на следующее слово. Безоговорочно. Как это происходит ВО ВСЕХ гуёвых текстовых редакторах (вий с имаксом не щитаем). Во всех браузерах, кстати, тоже. Опера умеет различать, и когда фокус в текстовом поле - хоткей делает одно, когда не в текстовом поле - другое. Это ущербное поделие неспособно на такую архисложную задачу. Говно.

Mess
()
Ответ на: комментарий от szh

> Ты сколько мантру «говно» не тверди, хорошая вещь от этого плохой не станет.

Хорошая не станет. Хромое говно - не хорошая вещь, это говно.

Я пользуюсь исключительно dev версиями хрома и они прекрасно работают.

Я тебе вполне верю. Работают. Как говно. Потому, что это для хрома не бага а фича. Он сделан так, чтобы быть говном. Наверно с этой задачей он справляется хорошо.

Когда слово состояние для тебя ламерский говнометатель приобретет какой-то смысл, будет о чем говорить.

Эка попка-то у тебя заболела. Умные слава начал пытаться произносить. Но у тебя это всё равно плохо получается. В хорошем браузере нет необходимости держать в памяти «состояние» вкладки, что бы ты под этим ни понимал. В хорошем браузере история вкладки - это несколько строчек в текстовом файле, указывающих урлы, по которым эта вкладка ходила. Учитывая замечательную работу оперного кэша, вообще нет необходимости занимать ОЗУ этим. Не, можно, для повышения комфорта, некоторое количество последних страниц кэшируется в памяти, но это не обязательно, и с диска вытаскиваются они так же очень быстро.

как единственные кто это масштабно осилил до 2009

Осилили что? Кривой интерфейс? Необходимость перезапуска браузера ради такой банальности, как смена скина? Дооо, авторитеты!

Mess
()
Ответ на: комментарий от Mess

Ну чо, скачал дев-сборку, поставил. Те же тестикулы с того же ракурса. Как не умел анду закрытой вкладки с сохранением истории, так и не умеет. Как был спиддиал изумительно убогой пародией на оригинал, так и остался. Хоткей уродский, как и ожидалось, на прежнем месте. В общем, вы поняли. Говно оно говно и есть. Да, новая вкладка в Опере открывается таки быстрее, чем хромое говно целиком.

Mess
()
Ответ на: комментарий от Mess

Специально скачал, поставил. Открыл таб, походил туды-сюды, закрыл. Нажал Ctrl-Shift-T - открылся закрытый таб с историей.
Но: единственный из броузеров, который поставился не в систему, а в профиль на Win7. Маразм.

JackyTreehorn
()
Ответ на: комментарий от anonizmus

> Плюс хром умеет раскидывать нагрузку на все ядра, а фф мультитредовость так и не осилил в 21 веке.

в смысле произодительности — хром разумеется лучше :-)

(вот только его идиотский GUI — такой идиотский . как можно работать с програмой если у неё идиотский GUI? даже если она такая быстрая и хорошая?)

а что касается плугинов|расширений в Firefox — некоторые из них — не требуют перезагрузки..

...например те которые основанны на «Jetpack extension platform»

такие расширения (основанные на Jetpack) — не особо функциональны . ну тык и в Хроме расширения не блещщат функциональностью!

mkfifo
()
Ответ на: комментарий от DNA_Seq

Не стыдно вам, господа уэб-безигнеры?


А почему им должно быть стыдно, они создают контент под железо которое используется сейчас, а не 10 лет назад. Нормальная тема, вполне. А остальным ядрам что делать ? Если даже в офисных соплеронах уже их минимум 2 ?

anonizmus
()
Ответ на: комментарий от mkfifo

как можно работать с програмой если у неё идиотский GUI


А мне гуй хрома/хромиума нравится. А вообще если не нравится - там можно галочку поставить что бы юзало настройки из темы текущей ГТК.
Удобный гуй, после ФФ и остальных особенно %-)

anonizmus
()
Ответ на: комментарий от anonizmus

>А остальным ядрам что делать ? Если даже в офисных соплеронах уже их минимум 2 ?

Бред. И да, быдлокодерство и потреблядство — лучший вариант, конечно же.

anonymous
()
Ответ на: комментарий от Xenius

>А я уже хотел ставить хромиум, хорошо, комменты прочитал.

поставь, попробуй, сделай выбор... не нужно слушать голос фанатиков, так можно скатится к жизни только в консоли с почтой и все... Пусть лепят разные браузеры, а мы будем выбирать то, что нравится... или для вас только ИЕ является идеалом браузера?

bohm ★★★★★
()
Ответ на: комментарий от Mess

Mess, я рад что у вас есть свое мнение, но зачем его так выражопывать на всех да еще и с оскорблениями... Мама культуре не учила или еще в школу ходим?

JackyTreehorn, единственный из броузеров, который поставился не в систему, а в профиль на Win7.

В линуксе все нормально устанавливается, а вот под винду сделали так специально, что бы на линукс переходили ;-) Глупо конечно...

P.S. Гугло-хром не нравится, пользуюсь исключительно Хромиумом. 5.0.365.0 (42915) и жаль что FF так быстро не запускается.

bohm ★★★★★
()
Ответ на: комментарий от JackyTreehorn

> Нажал Ctrl-Shift-T - открылся закрытый таб с историей.

О. По этому хоткею сработало как положено. Одну претензию снимаю. Но таки забавно - закрыл вкладку, счётчит закрытых вкладок на иконке расширения увеличился. Открыл хоткеем, счётчик не уменьшился. Прямизна прямо таки ух! Как найти этот хоткей из интерфейса - не ясно.

Вменяемый спиддиал у него есть?

Mess
()
Ответ на: комментарий от anonizmus

> они создают контент под железо

Дадад, им не должно быть стыдно, что для донесения до пользователя информации в пару абзацев текста они задействуют процессорную мощь, которой когда-то хватило бы обсчитать полёт на Марс, загружая на пять (!) порядков больший объём оперативы, чем обрабатываемая инфа. И этого им МАЛО, не справляются. Нет, стыдно не бывает.

Mess
()
Ответ на: комментарий от anonizmus

> А мне гуй хрома/хромиума нравится

Угу, это характеризует. «остальным ядрам что делать», да-да. Вот таким хромое говно и нравится, для таких оно и делается.

Mess
()
Ответ на: комментарий от bohm

> но зачем его так выражопывать на всех да еще и с оскорблениями

Если бы было возможно, я бы к продвигателям некоторых идей и мнений применял бы методы вивисекции без наркоза и публично. Почему-то, когда тихой сапой под радостные вопли продвигается идея, ущемляющая интересы и удобство других людей, этим эти радостные не озабачиваются. Но когда в таком вот виде до них доходит слабый отголосок того возмущения, которое их ДЕЙСТВИЯ вызывают, ой, сразу обижанки, «а чегой-то это нас таких добрых и радостных так некрасиво обзывают?»

Так было с плазмой в четвёртых кедах, например. Толпа уродов, которых надо бы, жаль нельзя, пересажать на колья, чтобы подыхали пару суток, выпилила кикер, впендюрила сырую и кривую технологию. Лишив множество людей выбора, отобрав у них удобный инструмент, не дав взамен достойной альтернативы. Ради чего? Ради удовлетворения собственных чахлых амбиций.

Так же произошло с форматом ODx, там, правда, последствия не такие печальные, но зло совершено ради самого зла, профита злодеям никакого.

То же я вижу и с хромом. Массово продвигается в покорные массы кривое решение, примитивизация, откат с достигнутых позиций. И это становится модным, хромоподобие начинает проникать всюду. Вон, интерфейс Оперы 10.50 изуродовали, одна надежда, что это пока бета, и к релизу вернут нормальный диалог поиска, хотя бы.

Пойнт в том, что продвигая ущербное решение вместо продвинутого, не обижайся и не жалуйся, что будешь нарываться на выражения неприязни от тех, кому твоё ущербное решение реально отравляет жизнь. И благодари богов, что времена дикости и прямодушия канули в века, и меры физического воздействия не популярны.

Mess
()
Ответ на: комментарий от JackyTreehorn

> Нажал Ctrl-Shift-T - открылся закрытый таб с историей.

а набранный в форме текст сохраняется при закрытии/открытии?

anonymous
()
Ответ на: комментарий от Mess

>Пойнт в том, что продвигая ущербное решение вместо продвинутого, не обижайся и не жалуйся, что будешь нарываться на выражения неприязни от тех, кому твоё ущербное решение реально отравляет жизнь.

вы больной или как? лично мой выбор отравляет вам жизнь?! Ха-ха-ха. На больных не обижаются. Да и не это я имел ввиду... Просто выражайте культурно своем мнение, ведь смотрю при желании вы можете это осилить и то не очень.

P.S. мне КДЕ и Опере по барабану, если вам нравится используйте, но все в мире не должно быть только как КДЕ и Опера или даже только похожим на них!!!

N.B. выливайте свой словесный понос при запоре мыслей разработчикам КДЕ, хрома и т.д. в стремлении прогнуть мир под Оперу. Или как говорит глас народа «возьми исходники и флаг тебе в руки», а мы посмотрим что из этого выйдет. Думаю при вашей любви к экскрементам, они самые и выйдут...

bohm ★★★★★
()
Ответ на: комментарий от Alger

Google выплатила рекордную сумму Сергею Глазунову, который не стал дожидаться конкурса и рассказал о найденной уязвимости непосредственно производителю. Он получил от Google $1337 за сообщение о серьезной уязвимости в движке WebKit, на котором работает Chrome. Еще один исследователь с ником kuzzcc получил $1000, но за две уязвимости.

Ректальные хомячки гугла такие банальные :)

a3
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.