bk99.de entertain the web since 1997

Warum kopierte Terminalbefehle gefährlich sein können

Zusammenfassung

Jann Horn demonstriert, wie unsichtbare Steuerzeichen beim Kopieren einer harmlosen Webseite zusätzliche Shellbefehle einschleusen.

Ideen

  • Browserauswahl kann unsichtbaren Text in die Zwischenablage übernehmen.
  • Steuerzeichen lösen Befehle nach dem Einfügen sofort aus.
  • Visuelle Darstellung stimmt nicht zwingend mit kopierten Bytes überein.
  • Terminal und Browser interpretieren denselben Inhalt unterschiedlich.

Einsichten

  • Zwischenablagen überschreiten Vertrauensgrenzen zwischen Parsern.
  • Sichtprüfung schützt nicht vor unsichtbaren oder umgedeuteten Zeichen.
  • Bequemlichkeit kann Bestätigungsschritte unbemerkt entfernen.

Fakten

  • Die Demonstration verwendet HTML und CSS.
  • Eingefügter Text kann zusätzliche Zeilen enthalten.
  • Das Risiko betrifft interaktive Shells.

Empfehlungen

  • Füge fremde Befehle zuerst in einen Texteditor ein.
  • Aktiviere Bracketed Paste und prüfe die Shellunterstützung.

Referenzen

Originalartikel lesen →