Warum kopierte Terminalbefehle gefährlich sein können
Zusammenfassung
Jann Horn demonstriert, wie unsichtbare Steuerzeichen beim Kopieren einer harmlosen Webseite zusätzliche Shellbefehle einschleusen.
Ideen
- Browserauswahl kann unsichtbaren Text in die Zwischenablage übernehmen.
- Steuerzeichen lösen Befehle nach dem Einfügen sofort aus.
- Visuelle Darstellung stimmt nicht zwingend mit kopierten Bytes überein.
- Terminal und Browser interpretieren denselben Inhalt unterschiedlich.
Einsichten
- Zwischenablagen überschreiten Vertrauensgrenzen zwischen Parsern.
- Sichtprüfung schützt nicht vor unsichtbaren oder umgedeuteten Zeichen.
- Bequemlichkeit kann Bestätigungsschritte unbemerkt entfernen.
Fakten
- Die Demonstration verwendet HTML und CSS.
- Eingefügter Text kann zusätzliche Zeilen enthalten.
- Das Risiko betrifft interaktive Shells.
Empfehlungen
- Füge fremde Befehle zuerst in einen Texteditor ein.
- Aktiviere Bracketed Paste und prüfe die Shellunterstützung.
Referenzen
Der Link zur Originalquelle öffnet einen neuen Tab.